CVE-2022-1471
Exécution de code à distance dans SnakeYAML
- Publié
- 1 déc. 2022
- Mise à jour
- 18 juin 2025
- Attribution de CNA
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La classe Constructor() de SnakeYaml ne restreint pas les types qui peuvent être instanciés lors de la désérialisation. La désérialisation d'un contenu yaml fourni par un attaquant peut conduire à une exécution de code à distance. Nous recommandons d'utiliser SafeConsturctor de SnakeYaml lors de l'analyse de contenu non fiable afin de restreindre la désérialisation. Nous recommandons de mettre à niveau vers la version 2.0 et au-delà.
Sources
7Code pour le blog Veracode
- cve-2022-1471-jira-labRecherche
Laboratoire hors ligne CVE-2022-1471 : désérialisation non sécurisée SnakeYAML menant à une RCE ; compare la version vulnérable 1.x à la version corrigée 2.x à l'aide d'une charge utile locale inoffensive.
- yaml-payloadExploit
Payload d'exploitation SnakeYAML CVE-2022-1471 pour la démo
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.