← voltar
CVE-2022-1471highCWE-20

Remote Code execution in SnakeYAML

58Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 8.3epss 100%
da publicação à arma306 dias
Publicada no NVD1 de dez.
metasploit+306d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
SnakeYaml's Constructor() class does not restrict types which can be instantiated during deserialization. Deserializing yaml content provided by an attacker can lead to remote code execution. We recommend using SnakeYaml's SafeConsturctor when parsing untrusted content to restrict deserialization. We recommend upgrading to version 2.0 and beyond.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Produtos afetados
SnakeYAML · SnakeYAML