Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST en Zstack (CVE-2021-32836)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/09/2021
Última modificación:
25/04/2022

Descripción

ZStack es un software IaaS(infraestructura como servicio) de código abierto. En ZStack versiones anteriores a 3.10.12 y 4.1.6 Se presenta una vulnerabilidad de deserialización no segura pre-autoria en la API REST. Un atacante que controle el cuerpo de la petición podrá proporcionar tanto el nombre de la clase como los datos a deserializar y, por tanto, podrá instanciar un tipo arbitrario y asignar valores arbitrario a sus campos. Este problema puede conllevar a una Denegación de Servicio. Si se dispone de un gadget adecuado, un atacante también puede ser capaz de explotar esta vulnerabilidad para conseguir una ejecución de código remota preautonómico. Para conseguir más detalles, consulte la referencia GHSL-2021-087

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zstack:zstack:*:*:*:*:*:*:*:* 3.10.12 (excluyendo)
cpe:2.3:a:zstack:zstack:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.6 (excluyendo)