Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca Json.NET en la propiedad TypeNameHandling en QuantConnect Lean (CVE-2020-20136)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
14/12/2020
Última modificación:
15/12/2020

Descripción

QuantConnect Lean versiones desde 2.3.0.0 hasta 2.4.0.1, están afectadas por una vulnerabilidad de deserialización no segura debido a una configuración no segura de la propiedad TypeNameHandling en la biblioteca Json.NET.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:quantconnect:lean:*:*:*:*:*:*:*:* 2.3.0.0 (incluyendo) 2.4.0.1 (incluyendo)


Referencias a soluciones, herramientas e información