Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función decode() en jsonpickle. (CVE-2020-22083). (CVE-2020-22083)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
17/12/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** jsonpickle versiones hasta 1.4.1 permite una ejecución de código remota durante la deserialización de una carga útil maliciosa por medio de la función decode(). Nota: Se ha argumentado que se trata de un comportamiento esperado y claramente documentado. Se sabe que los pepinillos son capaces de causar la ejecución arbitraria de códigos, y no deben utilizarse con datos no fiables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jsonpickle_project:jsonpickle:*:*:*:*:*:*:*:* 1.4.1 (incluyendo)