CVE-2022-1471highCWE-20

CVE-2022-1471: fallo de gravedad alta en SnakeYAML

Remote Code execution in SnakeYAML

Publicada el · Actualizada el

58Vexday Risk Score

Corrige pronto. Ella tiene exploit funcional público.

ssvc Attendcvss 8.3epss 100%
de la publicación al arma306 días
Publicada en NVD1 dic
metasploit+306d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
19 productos (28 componentes)
Red Hat OpenShift Container Platform 3.11 · Red Hat Enterprise Linux 7 · Red Hat JBoss Enterprise Application Platform 6 · Red Hat OpenShift Dev Spaces · Red Hat Satellite 6 · y otros 14
none_available: Affected
Corregido
24 productos (122 componentes)
Middleware Containers for OpenShift · Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7 Server · Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7 Server · Middleware RHEL 7 Containers for OpenShift · OpenShift Developer Tools and Services for OCP 4.11 for RHEL 8 · y otros 19
No afectado
17 productos (2407 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Satellite 6.13 for RHEL 8 · Red Hat JBoss EAP 7.4 for RHEL 7 Server · Red Hat JBoss EAP 7.4 for RHEL 8 · Red Hat JBoss EAP 7.4 for RHEL 9 · Red Hat OpenShift Container Platform 4.10 · y otros 12
SnakeYaml's Constructor() class does not restrict types which can be instantiated during deserialization. Deserializing yaml content provided by an attacker can lead to remote code execution. We recommend using SnakeYaml's SafeConsturctor when parsing untrusted content to restrict deserialization. We recommend upgrading to version 2.0 and beyond.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Productos afectados
SnakeYAML · SnakeYAML