Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pebble Templates (CVE-2022-37767)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/09/2022
Última modificación:
03/08/2024

Descripción

** EN DISPUTA ** Pebble Templates versión 3.1.5, permite a atacantes omitir un mecanismo de protección e implementar una ejecución de código arbitrario con springbok. NOTA: el proveedor discute esto porque la entrada al motor de plantillas de Pebble está pensada para incluir código Java arbitrario, y por lo tanto, o bien la entrada no debería llegar de una fuente no fiable, o bien la aplicación que utiliza el motor debería aplicar restricciones a la entrada. El motor no es responsable de validar la entrada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pebbletemplates:pebble_templates:3.1.5:*:*:*:*:*:*:*