Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la información en formato de serialización en Wire (CVE-2021-29508)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/05/2021
Última modificación:
25/05/2021

Descripción

Debido a la forma en que Wire maneja la información de tipo en su formato de serialización, las cargas útiles maliciosas pueden ser pasadas a un deserializador. por ejemplo, utilizando un sustituto en el extremo del remitente, un atacante puede pasar información sobre un tipo diferente para el extremo receptor. Y al hacerlo, permite que el serializador cree cualquier tipo en el extremo de deserialización. Este es el mismo problema que se presenta para .NET BinaryFormatter https://docs.microsoft.com/en-us/visualstudio/code-quality/ca2300?view=vs-2019. Esto también se aplica a la bifurcación de Wire

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:asynkron:wire:*:*:*:*:*:*:*:*