Каталог

Сортировать по

Фильтры по оценкам

Range: 0.0 - 10.0

Range: 0.000 - 1.000

Sources

Очистить фильтры

CVE-2021-29505

CVSS ВысокийEPSS Высокий

Оценка EPSS

Оценка: 0.9077

CVSS 3.x

Оценка: 7.5

Источники
debiannvdredhatubuntu

XStream - это программное обеспечение для сериализации объектов Java в XML и обратно. Уязвимость в XStream версий до 1.4.17 может позволить удаленному злоумышленнику, имеющему достаточные права, выполнить команды на хосте путем манипулирования обработанным входным потоком. Пользователи, которые следовали рекомендации по настройке системы безопасности XStream с белым списком, ограниченным минимально необходимыми типами, не подвержены этому риску. Уязвимость исправлена в версии 1.4.17 [1]. Злоумышленник может манипулировать обработанным входным потоком и заменять или внедрять объекты, что приводит к выполнению локальной команды на сервере. Для воспроизведения уязвимости можно создать простой PriorityQueue и использовать XStream для маршалинга его в XML, затем заменить XML на определенный фрагмент и снова демаршалировать его с помощью XStream [2]. Источники: - [1] https://github.com/x-stream/xstream/security/advisories/GHSA-7chv-rrw6-w6fc - [2] https://github.com/x-stream/xstream/commit/24fac82191292c6ae25f94508d28b9823f83624f - [3] https://github.com/x-stream/xstream/commit/f0c4a8d861b68ffc3119cfbbbd632deee624e227 - [4] https://lists.apache.org/thread.html/r8ee51debf7fd184b6a6b020dc31df25118b0aa612885f12fbe77f04f@%3Cdev.jmeter.apache.org%3E - [5] https://lists.debian.org/debian-lts-announce/2021/07/msg00004.html

Нажмите для просмотра деталей

CVE-2024-36404

CVSS КритическийEPSS Высокий

Оценка EPSS

Оценка: 0.9075

CVSS 3.x

Оценка: 9.8

Источники
anchore_overrides

GeoTools - это библиотека Java с открытым исходным кодом, которая предоставляет инструменты для геопространственных данных. До версий 31.2, 30.4 и 29.6 возможно удаленное выполнение кода (RCE), если приложение использует определенные функции GeoTools для оценки выражений XPath, предоставленных пользовательским вводом. Версии 31.2, 30.4 и 29.6 содержат исправление для этой проблемы. В качестве обходного решения GeoTools может работать с ограниченной функциональностью, удалив jar-файл `gt-complex` из приложения. В качестве примера воздействия: схема данных `datastore` не будет функционировать без возможности использования выражений XPath для запроса сложного контента. В качестве альтернативы можно использовать заменяющий GeoTools jar-файл из SourceForge для версий 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 и 24.0. Эти jar-файлы предназначены только для загрузки и недоступны из maven central, чтобы быстро предоставить исправление для затронутых приложений.

Нажмите для просмотра деталей
Предыдущая
Страница 59 из 22836
479541 всего уязвимостей
Следующая