PT-2021-14454 · Tenable · Tenable For Jira Cloud

Abhiabhi2306

+1

·

Publicado

2021-03-10

·

Atualizado

2021-03-18

·

CVE-2021-21371

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Tenable for Jira Cloud anteriores à 1.1.21
Descrição
A vulnerabilidade permite que um invasor com acesso local ao host execute código arbitrário ao rodar o aplicativo com um arquivo de configuração YAML especialmente criado. Isso é possível devido ao uso do método yaml.load(), que pode executar comandos arbitrários. O problema foi corrigido na versão 1.1.21 com o uso de yaml.safe load() em vez de yaml.load().
Recomendações
Para versões anteriores à 1.1.21, atualize para a versão 1.1.21 ou posterior, que usa yaml.safe load() em vez de yaml.load() para impedir a execução de código arbitrário.
Como solução temporária, considere ajustar manualmente yaml.load() para yaml.safe load() nos arquivos de configuração afetados.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21371
GHSA-8278-88VV-X98R
PYSEC-2021-60

Produtos afetados

Tenable For Jira Cloud