##
# CVE-2021-46364: Десериализация YAML в Magnolia CMS
Magnolia (версии <=6.2.3) использует парсер Snake YAML, уязвимый к атакам десериализации, которые могут позволить злоумышленнику вызывать произвольные конструкторы Java при импорте YAML-файлов.
С помощью этой уязвимости была достигнута удаленная выполнение кода.
Раскрытие информации и исправление этой уязвимости поставщиком можно найти здесь.
* Действительных учетных данных пользователя
Более подробная информация и процесс эксплуатации описаны в этом PDF.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
