Vulnerabilidad en CERT VINCE (CVE-2024-9953)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
14/10/2024
Última modificación:
20/03/2025
Descripción
Existe una vulnerabilidad de denegación de servicio potencial en el software CERT VINCE anterior a la versión 3.0.8. Un usuario administrativo autenticado puede inyectar un objeto pickle arbitrario como parte del perfil de un usuario. Esto puede provocar una posible denegación de servicio en el servidor cuando se accede al perfil del usuario. El servidor Django impide que la desinstalación del pickle haga que el servidor se bloquee.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cert:vince:*:*:*:*:*:*:*:* | 3.0.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página