Vulnerabilidad en la API REST en Zstack (CVE-2021-32836)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
09/09/2021
Última modificación:
25/04/2022
Descripción
ZStack es un software IaaS(infraestructura como servicio) de código abierto. En ZStack versiones anteriores a 3.10.12 y 4.1.6 Se presenta una vulnerabilidad de deserialización no segura pre-autoria en la API REST. Un atacante que controle el cuerpo de la petición podrá proporcionar tanto el nombre de la clase como los datos a deserializar y, por tanto, podrá instanciar un tipo arbitrario y asignar valores arbitrario a sus campos. Este problema puede conllevar a una Denegación de Servicio. Si se dispone de un gadget adecuado, un atacante también puede ser capaz de explotar esta vulnerabilidad para conseguir una ejecución de código remota preautonómico. Para conseguir más detalles, consulte la referencia GHSL-2021-087
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zstack:zstack:*:*:*:*:*:*:*:* | 3.10.12 (excluyendo) | |
| cpe:2.3:a:zstack:zstack:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



