Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el documento AsyncAPI en @asyncapi/java-spring-cloud-stream-template (CVE-2021-37694)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
11/08/2021
Última modificación:
13/09/2021

Descripción

@asyncapi/java-spring-cloud-stream-template genera un microservicio Spring Cloud Stream (SCSt). En versiones anteriores a 0.7.0, era posible una inyección de código arbitrario cuando un atacante controlaba el documento AsyncAPI. Se proporciona un ejemplo en GHSA-xj6r-2jpm-qvxp. No se presentan mitigaciones disponibles y se aconseja a todos los usuarios que actualicen

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:asyncapi:java-spring-cloud-stream-template:*:*:*:*:*:node.js:*:* 0.7.0 (excluyendo)