Описание
This affects the package codeception/codeception from 4.0.0 and before 4.1.22, before 3.1.3. The RunProcess class can be leveraged as a gadget to run arbitrary commands on a system that is deserializing user input without validation.
Ссылки
- Broken Link
- PatchThird Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
- Broken Link
- PatchThird Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 3.1.3 (исключая)Версия от 4.0.0 (включая) до 4.1.22 (исключая)
Одно из
cpe:2.3:a:codeception:codeception:*:*:*:*:*:*:*:*
cpe:2.3:a:codeception:codeception:*:*:*:*:*:*:*:*
EPSS
Процентиль: 68%
0.00579
Низкий
7.7 High
CVSS3
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-502
Связанные уязвимости
CVSS3: 9.8
github
больше 4 лет назад
Deserialization of Untrusted Data in codeception/codeception
EPSS
Процентиль: 68%
0.00579
Низкий
7.7 High
CVSS3
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-502