Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Deltek Ajera Timesheets (CVE-2018-20221)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
21/03/2019
Última modificación:
22/03/2019

Descripción

Secure/SAService.rem en Deltek Ajera Timesheets 9.10.16 y anteriores son vulnerables a la ejecución remota de código mediante la deserialización de entradas de usuarios no fiables de un usuario autenticado. El código ejecutado lo hará como el IIS Application Pool que está ejecutando la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:deltek:ajera:*:*:*:*:*:*:*:* 9.10.16 (incluyendo)