Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las entradas YAML en la biblioteca SnakeYAML en la consola web de ShardingSphere. (CVE-2020-1947)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/03/2020
Última modificación:
13/03/2020

Descripción

En Apache ShardingSphere(incubator) versiones 4.0.0-RC3 y 4.0.0, la consola web de ShardingSphere usa la biblioteca SnakeYAML para analizar entradas YAML en la carga de la configuración del origen de datos. SnakeYAML permite desglosar datos a un tipo Java mediante el uso de la etiqueta YAML. Descomponer datos no seguros puede conllevar a fallos de seguridad de RCE.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:shardingsphere:4.0.0:-:*:*:*:*:*:*
cpe:2.3:a:apache:shardingsphere:4.0.0:rc3:*:*:*:*:*:*