Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vantage6 (CVE-2023-23930)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/10/2023
Última modificación:
13/10/2023

Descripción

vantage6 es una infraestructura de aprendizaje federada que preserva la privacidad. Las versiones anteriores a la 4.0.0 usan pickle, que tiene problemas de seguridad conocidos, como módulo de serialización predeterminado pero que tiene problemas de seguridad conocidos. Todos los usuarios de vantage6 que publican tareas con la serialización predeterminada se ven afectados. La versión 4.0.0 contiene un parche. Los usuarios pueden especificar la serialización JSON como workaround.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vantage6:vantage6:*:*:*:*:*:*:*:* 4.0.2 (excluyendo)