Vulnerabilidad en la información en formato de serialización en Wire (CVE-2021-29508)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
11/05/2021
Última modificación:
25/05/2021
Descripción
Debido a la forma en que Wire maneja la información de tipo en su formato de serialización, las cargas útiles maliciosas pueden ser pasadas a un deserializador. por ejemplo, utilizando un sustituto en el extremo del remitente, un atacante puede pasar información sobre un tipo diferente para el extremo receptor. Y al hacerlo, permite que el serializador cree cualquier tipo en el extremo de deserialización. Este es el mismo problema que se presenta para .NET BinaryFormatter https://docs.microsoft.com/en-us/visualstudio/code-quality/ca2300?view=vs-2019. Esto también se aplica a la bifurcación de Wire
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:asynkron:wire:*:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



