Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Parso (CVE-2019-12760)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
06/06/2019
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** Existe una vulnerabilidad de deserialización en la forma en que el parso a través de 0,4,0 maneja el análisis de la gramática desde el caché. La carga de caché se basa en pickle y, siempre que se pueda escribir un pickle malicioso en un archivo de gramática de caché y que se pueda desencadenar su análisis, este defecto lleva a la Ejecución de Código Arbitrario. NOTA: Esta identificación es cuestionada porque "el directorio caché no está bajo el control del atacante en ninguna configuración común ".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parso_project:parso:*:*:*:*:*:*:*:* 0.4.0 (incluyendo)