Vulnerabilidad en un componente de Swagger-Parser (CVE-2017-1000208)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
17/11/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en el componente de análisis sintáctico de yaml de Swagger-Parser (versión 1.0.30 y anteriores) resulta en la ejecución de código arbitrario cuando se analiza sintácticamente una especificación Open-API de yaml manipulada de manera maliciosa. En este caso en particular, afecta a los comandos "generate" y "validate" en swagger-codegen (versiones 2.2.2 y anteriores) y puede provocar que se ejecute código arbitrario cuando se utilicen estos comandos en una especificación de yaml especialmente manipulada.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:swagger:swagger-codegen:*:*:*:*:*:*:*:* | 2.2.2 (incluyendo) | |
cpe:2.3:a:swagger:swagger-parser:*:*:*:*:*:*:*:* | 1.0.30 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página