
CVE-2021-46364: YAML-Deserialisierung in Magnolia CMS
Magnolia (Versionen <=6.2.3) nutzt einen Snake-YAML-Parser, der anfällig für Deserialisierungsangriffe ist, die einem Angreifer das Aufrufen beliebiger Java-Konstruktoren beim Importieren von YAML-Dateien ermöglichen können.
Mithilfe dieser Schwachstelle wurde Remote-Code-Ausführung erreicht.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess sind in diesem PDF zu finden.