Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en YamlBeans de Esoteric (CVE-2023-24620)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
25/08/2023
Última modificación:
31/08/2023

Descripción

Un problema fue descubierto en Esoteric YamlBeans a través de 1.15. Un documento YAML manipulado es capaz de realizar un ataque de Expansión de Entidad XML contra YamlReader YamlBeans. Mediante la explotación de la función de anclaje en YAML, es posible generar un pequeño documento YAML que, cuando se lee, se expande a un gran tamaño, causando el consumo de CPU y memoria, como una excepción Java Out-of-Memory.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:esotericsoftware:yamlbeans:*:*:*:*:*:*:*:* 1.15 (incluyendo)