Vulnerabilidad en productos de Swagger (CVE-2017-1000207)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
27/11/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en la funcionalidad de análisis sintáctico yaml en versiones iguales o anteriores a la 1.0.30 de Swagger-Parser y las versiones iguales o anteriores a la 2.2.2 de Swagger codegen resulta en la ejecución de código arbitrario cuando se analiza una especificación yaml Open-API maliciosamente manipulada. En este caso en particular, afecta a los comandos "generate" y "validate" en swagger-codegen (versiones 2.2.2 y anteriores) y puede provocar que se ejecute código arbitrario cuando se utilicen estos comandos en una especificación de yaml especialmente manipulada.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:swagger:swagger-codegen:*:*:*:*:*:*:*:* | 2.2.2 (incluyendo) | |
cpe:2.3:a:swagger:swagger-parser:*:*:*:*:*:*:*:* | 1.0.30 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página