Vulnerabilidad en la API de Google Web Toolkit (GWT) en la clase UpdateMemento en SmartBear Collaborator Server (CVE-2020-26118)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
11/01/2021
Última modificación:
21/07/2021
Descripción
En SmartBear Collaborator Server versiones hasta 13.3.13302, el uso de la API de Google Web Toolkit (GWT) introduce una vulnerabilidad de deserialización de Java post-autenticación. La clase UpdateMemento de la aplicación acepta un objeto Java serializado directamente del usuario sin sanear apropiadamente. Se puede enviar un objeto malicioso al servidor por medio de un atacante autenticado para ejecutar comandos en el sistema subyacente
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:smartbear:collaborator:*:*:*:*:*:*:*:* | 13.3.13302 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



