Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en super-xray (CVE-2022-41958)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
25/11/2022
Última modificación:
30/11/2022

Descripción

super-xray es una herramienta de escaneo de vulnerabilidades web. Las versiones anteriores a la 0.7 asumían una entrada confiable para la configuración del programa que se almacena en un archivo yaml. Un atacante con acceso local al archivo podría aprovechar esto y comprometer el programa. Este problema se solucionó en commit `4d0d5966` y se incluirá en versiones futuras. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:super_xray_project:super_xray:*:*:*:*:*:*:*:* 0.7 (excluyendo)