Vulnerabilidad en cwlviewer (CVE-2021-41110)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
01/10/2021
Última modificación:
08/10/2021
Descripción
cwlviewer es una aplicación web para visualizar y compartir workflows de Common Workflow Language. Las versiones anteriores a 1.3.1 contienen una vulnerabilidad de Deserialización de Datos no Confiables. Número de Commit f6066f09edb70033a2ce80200e9fa9e70a5c29de (con fecha 30-09-2021) contiene un parche. No hay soluciones disponibles aparte de instalar el parche. El constructor SnakeYaml, por defecto, permite analizar cualquier dato. Para solucionar el problema, el objeto debe ser creado con un objeto "SafeConstructor", como es visualizado en el parche
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:commonwl:cwlviewer:*:*:*:*:*:*:*:* | 1.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página