← volver
CVE-2021-22557mediumCWE-94

Code execution in SLO Generator via YAML Payload

33Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 5.3epss 1.6%
de la publicación al arma3 días
Publicada en NVD4 oct
1ª PoC+3d
probabilidad de explotación
1.6%top 27% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
En resumen

SLO Generator ejecuta código arbitrario al procesar archivos YAML especialmente diseñados. Un atacante que pueda proporcionar un archivo YAML malicioso a la aplicación podría ejecutar código con los privilegios del proceso SLO Generator.

Detalle técnico

La vulnerabilidad existe en el análisis de archivos YAML sin controles adecuados de deserialización (CWE-94). Un atacante puede crear un payload YAML que dispare la ejecución de código durante la carga del archivo. La explotación requiere la capacidad de suministrar o controlar la entrada YAML para la aplicación SLO Generator.

Resumen generado y traducido por IA a partir de la descripción oficial.
SLO generator allows for loading of YAML files that if crafted in a specific format can allow for code execution within the context of the SLO Generator. We recommend upgrading SLO Generator past https://github.com/google/slo-generator/pull/173
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Productos afectados
Google LLC · SLO Generator
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.