Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las declaraciones de capacidad de los actores en wasmCloud Host Runtime (CVE-2022-21707)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2022
Última modificación:
24/07/2023

Descripción

wasmCloud Host Runtime es un proceso de servidor que aloja de forma segura y proporciona el envío de actores y proveedores de capacidades del ensamblaje web (WASM). En las versiones anteriores a 0.52.2, los actores pueden omitir la autorización de capacidades. Normalmente es requerido que los actores declaren sus capacidades para las invocaciones entrantes, pero con esta vulnerabilidad las declaraciones de capacidad de los actores no son verificadas al recibir las invocaciones. Esto compromete el modelo de seguridad de los actores, ya que pueden recibir invocaciones no autorizadas de proveedores de capacidades vinculados. El problema ha sido parcheado en las versiones "0.52.2" y superiores. No se presentan medidas de mitigación y es aconsejado a usuarios que actualicen a una versión no afectada lo antes posible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wasmcloud:host_runtime:*:*:*:*:*:*:*:* 0.52.2 (excluyendo)