Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CERT VINCE (CVE-2024-9953)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
14/10/2024
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de denegación de servicio potencial en el software CERT VINCE anterior a la versión 3.0.8. Un usuario administrativo autenticado puede inyectar un objeto pickle arbitrario como parte del perfil de un usuario. Esto puede provocar una posible denegación de servicio en el servidor cuando se accede al perfil del usuario. El servidor Django impide que la desinstalación del pickle haga que el servidor se bloquee.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cert:vince:*:*:*:*:*:*:*:* 3.0.8 (excluyendo)


Referencias a soluciones, herramientas e información