CVE-2022-1471
Remote-Codeausführung in SnakeYAML
- Veröffentlicht
- 01.12.2022
- Aktualisiert
- 18.06.2025
- CNA zuweisen
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Constructor()-Klasse von SnakeYaml schränkt die Typen nicht ein, die während der Deserialisierung instanziiert werden können. Das Deserialisieren von von einem Angreifer bereitgestellten YAML-Inhalten kann zu Remote-Code-Ausführung führen. Wir empfehlen, beim Parsen nicht vertrauenswürdiger Inhalte SnakeYamls SafeConsturctor zu verwenden, um die Deserialisierung einzuschränken. Wir empfehlen ein Upgrade auf Version 2.0 und höher.
Quellen
7Code für Veracode-Blog
- cve-2022-1471-jira-labForschung
Offlines CVE-2022-1471-Lab: Unsicheres Deserialisieren in SnakeYAML bis hin zu RCE; vergleicht die verwundbare Version 1.x mit der behobenen 2.x mithilfe eines harmlosen lokalen Payloads.
- yaml-payloadExploit
SnakeYAML CVE-2022-1471 Exploit-Payload für Demo
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.