Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo de implementación de PKI en NVFLARE (CVE-2022-31604)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
01/07/2022
Última modificación:
13/07/2022

Descripción

NVFLARE, versiones anteriores a 2.1.2, contiene una vulnerabilidad en su módulo de implementación de PKI, donde las credenciales de la CA son transportadas por medio de pickle y sin deserialización segura. La deserialización de datos no confiables puede permitir a un atacante de red no privilegiado causar Ejecución de Código Remota, Denegación de Servicio, e impacto tanto en la Confidencialidad como en la Integridad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nvidia:nvflare:*:*:*:*:*:*:*:* 2.1.2 (excluyendo)


Referencias a soluciones, herramientas e información