Vulnerabilidad en las declaraciones de capacidad de los actores en wasmCloud Host Runtime (CVE-2022-21707)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2022
Última modificación:
24/07/2023
Descripción
wasmCloud Host Runtime es un proceso de servidor que aloja de forma segura y proporciona el envío de actores y proveedores de capacidades del ensamblaje web (WASM). En las versiones anteriores a 0.52.2, los actores pueden omitir la autorización de capacidades. Normalmente es requerido que los actores declaren sus capacidades para las invocaciones entrantes, pero con esta vulnerabilidad las declaraciones de capacidad de los actores no son verificadas al recibir las invocaciones. Esto compromete el modelo de seguridad de los actores, ya que pueden recibir invocaciones no autorizadas de proveedores de capacidades vinculados. El problema ha sido parcheado en las versiones "0.52.2" y superiores. No se presentan medidas de mitigación y es aconsejado a usuarios que actualicen a una versión no afectada lo antes posible
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wasmcloud:host_runtime:*:*:*:*:*:*:*:* | 0.52.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



