
CVE-2021-46364: Magnolia CMS における YAML デシリアライゼーション
Magnolia(バージョン <=6.2.3)には Snake YAML パーサーが含まれており、YAMLファイルをインポートする際に、攻撃者が任意の Java コンストラクタを呼び出せるようにするデシリアライゼーション攻撃に対して脆弱です。
この脆弱性を利用して、リモートコード実行(RCE)が達成されています。
この脆弱性に関するベンダーの開示と修正はこちらで確認できます。
この脆弱性の悪用には以下が必要です:
詳細と悪用手順はこのPDFで確認できます。