Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP en la página de inicio de sesión del subcomponente ASSUWEB del producto ACA ASSUREX RENTES (CVE-2021-3160)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
28/01/2021
Última modificación:
04/02/2021

Descripción

La deserialización de datos no confiables en la página de inicio de sesión del subcomponente ASSUWEB versión 359.3 build 1 del producto ACA ASSUREX RENTES, permite a un atacante remoto inyectar un objeto Java serializado no seguro mediante una petición HTTP especialmente diseñada, resultando en una ejecución de código remota no autenticada en el servidor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aca:assuweb:359.3:*:*:*:*:*:*:*