Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cwlviewer (CVE-2021-41110)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
01/10/2021
Última modificación:
08/10/2021

Descripción

cwlviewer es una aplicación web para visualizar y compartir workflows de Common Workflow Language. Las versiones anteriores a 1.3.1 contienen una vulnerabilidad de Deserialización de Datos no Confiables. Número de Commit f6066f09edb70033a2ce80200e9fa9e70a5c29de (con fecha 30-09-2021) contiene un parche. No hay soluciones disponibles aparte de instalar el parche. El constructor SnakeYaml, por defecto, permite analizar cualquier dato. Para solucionar el problema, el objeto debe ser creado con un objeto "SafeConstructor", como es visualizado en el parche

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:commonwl:cwlviewer:*:*:*:*:*:*:*:* 1.3.1 (excluyendo)