
CVE-2021-46364 : Désérialisation YAML dans Magnolia CMS
Magnolia (versions <=6.2.3) dispose d'un analyseur Snake YAML vulnérable aux attaques de désérialisation qui peuvent permettre à un attaquant d'appeler des constructeurs Java arbitraires lors de l'importation de fichiers YAML.
L'exécution de code à distance a été réalisée à l'aide de cette vulnérabilité.
La divulgation et le correctif du fournisseur pour cette vulnérabilité sont disponibles ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.