Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad self-validating en dropwizard-validation (CVE-2020-11002)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
10/04/2020
Última modificación:
13/04/2020

Descripción

dropwizard-validation versiones anteriores a 2.0.3 y 1.3.21, presenta una vulnerabilidad de ejecución de código remota. Se identificó una inyección de plantilla del lado del servidor en la funcionalidad self-validating que permite a atacantes inyectar expresiones Java EL arbitrarias, lo que conlleva a una vulnerabilidad de Ejecución de Código Remota (RCE). Si está utilizando un bean de autocomprobación, una actualización a Dropwizard versiones 1.3.21 y 2.0.3 o posteriores, es sumamente recomendada. Lamentablemente, los cambios introducidos en Dropwizard versiones 1.3.19 y 2.0.2 para CVE-2020-5245 no corrigieron el problema subyacente completamente. El problema ha sido corregido en dropwizard-validation versiones 1.3.21 y 2.0.3 o posteriores. Recomendamos encarecidamente actualizar a una de estas versiones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dropwizard:dropwizard_validation:*:*:*:*:*:*:*:* 1.3.21 (excluyendo)
cpe:2.3:a:dropwizard:dropwizard_validation:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.3 (excluyendo)