Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-29508

Опубликовано: 11 мая 2021
Источник: nvd
CVSS3: 9.1
CVSS2: 6.4
EPSS Низкий

Описание

Due to how Wire handles type information in its serialization format, malicious payloads can be passed to a deserializer. e.g. using a surrogate on the sender end, an attacker can pass information about a different type for the receiving end. And by doing so allowing the serializer to create any type on the deserializing end. This is the same issue that exists for .NET BinaryFormatter https://docs.microsoft.com/en-us/visualstudio/code-quality/ca2300?view=vs-2019. This also applies to the fork of Wire.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:asynkron:wire:*:*:*:*:*:*:*:*

EPSS

Процентиль: 63%
0.00451
Низкий

9.1 Critical

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 9.1
github
больше 4 лет назад

Insecure deserialization in Wire

EPSS

Процентиль: 63%
0.00451
Низкий

9.1 Critical

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-502