CVE-2022-1471

SnakeYAML Project SnakeYAML sérülékenysége
Angol cím: SnakeYAML Project SnakeYAML vulnerability

Publikálás dátuma: 2022.12.01.
Utolsó módosítás dátuma: 2023.11.19.


Leírás

Nem megbízható adatok deszerializációja: Az applikáció úgy deszerializálja a nem megbízható adatokat, hogy nem ellenőrzi az eredmény hitelességét.

Leírás forrása: CWE-502


Elemzés leírás

Eredeti nyelven: SnakeYaml’s Constructor() class does not restrict types which can be instantiated during deserialization. Deserializing yaml content provided by an attacker can lead to remote code execution. We recommend using SnakeYaml’s SafeConsturctor when parsing untrusted content to restrict deserialization. We recommend upgrading to version 2.0 and beyond.

Elemzés leírás forrása: CVE-2022-1471


Hatás

CVSS3.1 Súlyosság és Metrika

Alap pontszám: 9.8 (Kritikus)
Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Hatás pontszáma: 5.9
Kihasználhatóság pontszáma: 3.9


Támadás Vektora (AV): Hálózat
Támadás komplexitása (AC): Alacsony
Jogosultság Szükséges (PR): Nincs
Felhasználói Interakció (UI): Nincs
Hatókör (S): Nem változott
Bizalmasság Hatása (C): Magas
Sértetlenség Hatása (I): Magas
Rendelkezésre állás Hatása (A): Magas

Következmények

Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

packetstormsecurity.com
www.openwall.com
bitbucket.org
github.com
github.com
groups.google.com
security.netapp.com
www.github.com

Sérülékeny szoftverek

SnakeYAML Project SnakeYAML 2.0 előttig

Címkék

SnakeYAML


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-24201 – Apple WebKit sérülékenysége
CVE-2024-13161 – Ivanti Endpoint Manager (EPM) Absolute Path Traversal sebezhetősége
CVE-2024-13160 – Ivanti Endpoint Manager (EPM) Absolute Path Traversal sebezhetősége
CVE-2024-13159 – Ivanti Endpoint Manager (EPM) Absolute Path Traversal sebezhetősége
CVE-2024-57968 – Advantive VeraCore Unrestricted File Upload sebezhetősége
CVE-2025-25181 – Advantive VeraCore SQL Injection sebezhetősége
CVE-2025-27607 – Python JSON Logger sebezhetősége
CVE-2025-22224 – VMware ESXi és Workstation sérülékenysége
CVE-2025-22225 – VMware ESXi sérülékenysége
Tovább a sérülékenységekhez »