Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el analizador YAML en Apache Heron. (CVE-2020-1964)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
16/04/2020
Última modificación:
07/11/2023

Descripción

Se observó que Apache Heron versión 0.20.2-incubating, Release 0.20.1-incubating y Release v-0.20.0-incubating, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en vulnerabilidades de ejecución de código remota (CWE-502: Deserialización de Datos No seguros).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:heron:0.20.0-incubating:*:*:*:*:*:*:*
cpe:2.3:a:apache:heron:0.20.1-incubating:-:*:*:*:*:*:*
cpe:2.3:a:apache:heron:0.20.2-incubating:*:*:*:*:*:*:*