Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Tapestry 3.x (CVE-2022-46366)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
02/12/2022
Última modificación:
03/08/2024

Descripción

Apache Tapestry 3.x permite la deserialización de datos que no son de confianza, lo que lleva a la ejecución remota de código. Este problema es similar pero distinto de CVE-2020-17531, que aplica la línea de versión 4.x (tampoco compatible). NOTA: Esta vulnerabilidad solo afecta a la versión 3.x de Apache Tapestry, que ya no es compatible con el fabricante. Se recomienda a los usuarios actualizar a una línea de versión compatible de Apache Tapestry.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tapestry:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 4.0.0 (excluyendo)