
CVE-2021-46364: Deserializzazione YAML in Magnolia CMS
Magnolia (versioni <=6.2.3) dispone di un parser Snake YAML vulnerabile ad attacchi di deserializzazione che possono consentire a un attaccante di invocare costruttori Java arbitrari durante l'importazione di file YAML.
È stata ottenuta l'esecuzione di codice remoto sfruttando questa vulnerabilità.
La divulgazione e la correzione di questa vulnerabilità da parte del fornitore sono disponibili qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.