Mina
Уязвимости
8
Эксплуатируемые
0
Макс. CVSS
10
Макс. EPSS
0.23932
Распределение по критичности
Критический
4
Высокий
1
Средний
2
Низкий
0
Также сопоставлено как (исходные строки): mina
Топ уязвимостей
CVE-2024-52046ObjectSerializationDecoder в Apache MINA использует нативный протокол десериализации Java для обработки
входящих сериализованных данных, но не имеет необходимых проверок безопасности и защит. Эта уязвимость позволяет
атакующим использовать процесс десериализации, отправляя специально подготовленные вредоносные сериализованные данные,
что потенциально может привести к атакам удаленного выполнения кода (RCE).
Эта проблема затрагивает основные версии MINA 2.0.X, 2.1.X и 2.2.X и будет исправлена в версиях 2.0.27, 2.1.10 и 2.2.4.
Важно также отметить, что приложение, использующее библиотеку MINA core, будет затронуто, только если метод IoBuffer#getObject() вызывается, и этот конкретный метод может быть вызван при добавлении экземпляра ProtocolCodecFilter с использованием класса ObjectSerializationCodecFactory в цепочке фильтров. Если ваше приложение конкретно использует эти классы, вам необходимо обновить до последней версии библиотеки MINA core.
Обновление будет недостаточно: вам также нужно явно разрешить классы, которые декодер будет принимать в экземпляре ObjectSerializationDecoder, используя один из трех новых методов:
/**
* Принимать имена классов, где предоставленный ClassNameMatcher соответствует
* десериализации, если они не были отклонены.
*
* @param classNameMatcher матчеры для использования
*/
public void accept(ClassNameMatcher classNameMatcher)
/**
* Принимать имена классов, которые соответствуют предоставленному шаблону для
* десериализации, если они не были отклонены.
*
* @param pattern стандартное регулярное выражение Java
*/
public void accept(Pattern pattern)
/**
* Принимать указанные классы wildcard для десериализации,
* если они не были отклонены.
*
* @param patterns Шаблоны имен файлов wildcard, как определено
* {@link org.apache.commons.io.FilenameUtils#wildcardMatch(String, String) FilenameUtils.wildcardMatch}
*/
public void accept(String... patterns)
По умолчанию декодер будет отклонять *все* классы, которые будут присутствовать в входящих данных.
Примечание: подпроекты FtpServer, SSHd и Vysper не затронуты этой проблемой.
CVE-2026-47065ZDRES-232: resolveProxyClass Не переопределенный - принять Обход фильтра Матчера через java.lang.reflect.Proxy
Оценка: Полностью рассмотрена.
Когда сериализованный поток содержит TC_PROXYCLASSDESC (маркер
для java.lang.reflect.Proxy ), JDK's ObjectInputStream.readProxyDesc()
является
отправлено. JDK тогда называет дефолт
Реализация ObjectInputStream.resolveProxyClass(интерфейсы), которая
выполняет Class.forName(intf, false, latestUserDefinedLoader()) для КАЖДЫМ
имя интерфейса и конструктируется класс прокси-сервера - в обход принятого
Список классов.
ZDRES-233: Class.forName(именное, инициализировать=правду, классПогрузчик) в
readClassDescriptor запускает статический инициатор разрешенных классов
Оценка: Полностью рассмотрена.
Для ЛЮБОЙ класса в разрешительном списке, дезеризация потока, который называет его, запускает класс
(статический инициализатор) До того, как будет построен любой экземпляр. Это означает, что
злоумышленник, который удерживает название класса в разрешительном списке (например,
разработчик написал принять («com.myapp.*») , злоумышленник поставки
com.myapp.SomeClass ) вызывает <clinit> SomeClass » и многие
реальные классы имеют боковые статическими риталиперами
Оба вопроса были решены.
CVE-2026-41635Apache MINA's AbstractIoBuffer.resolveClass() содержит две ветви, одна из которых (для статических классов или примитивных типов) вообще не проверяет класс, минуя список разрешений на класс и позволяя выполнять произвольный код.
Исправление проверяет, присутствует ли класс в используемом фильтре класса перед вызовом Class.forName().
Затронуто версиями являются Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10, и
2.2.0 <= 2.2.5.
Проблема решается в Apache MINA 2.0.28, 21.1.11 и 2.2.6
Применение списка разрешенных названий класса ранее.
Пострадали приложения с использованием Apache MINA, которые называют IoBuffer.getObject().
Приложения с использованием Apache MINA рекомендуется обновить.
CVE-2026-41409Исправление для CVE-2024-52046 в Apache MINA AbstractIoBuffer.getObject() было неполным. Список классов, разрешенных для десеризации, был применен слишком поздно после того, как статический инициализатор в классе, который можно прочитать, возможно, уже был выполнен.
Затронуто включенными версиями являются Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10 и 2.2.0 <= 2.2.5.
Проблема решается в Apache MINA 2.0.28, 21.1.11 и 2.2.6
Применение списка разрешенных названий класса ранее.
Пострадали приложения с использованием Apache MINA, которые называют IoBuffer.getObject().
Приложения с использованием Apache MINA рекомендуют обновляться
CVE-2026-48827Уязвимость прохода в Apache MINA SSHD пакета sshd-git. Отсутствие проверки пути в git-upload-pack, git-receive-pack и других операциях git позволяет пользователям аутентифицировать доступ к SSH к репозиториям за пределами сконфигурированного каталога корня git-сервера.
Приложения затрагиваются, если они используют org.apache.sshd:sshd-git. Приложения, не использующие ssd-git, не затрагиваются.
Пользователям рекомендуется обновить затронутые приложения до Apche MINA SSHD 2.18.0, что устраняет проблему.
Выпуск также присутствует в предварительных вехах 3.0.0-M1 до 3.0.0-M3 для новой новой основной версии 3.0.0. Опять же, приложения затрагиваются только в том случае, если они используют ssd-git. Обновление затронутых приложений до 3.0.0-M4.
Мы хотели бы отметить, что профессиональный git-сервер не должен полагаться исключительно на макет и разрешения файловой системы, а должен внедрять дополнительные средства контроля безопасности для регулирования доступа к репозиториям и операциям, разрешенным в конкретных репозиториях.
CVE-2019-0231Обработка сообщения close_notify SSL/TLS не приводит к закрытию соединения, что приводит к тому, что сервер сохраняет сокет открытым, и клиент потенциально может получать текстовые сообщения в чистом виде впоследствии. Смягчение: пользователям 2.0.20 следует перейти на 2.0.21, пользователи 2.1.0 следует перейти на 2.1.1. Эта проблема затрагивает: Apache MINA.
CVE-2021-41973В Apache MINA специально созданный, неправильно сформированный HTTP-запрос может привести к бесконечному зацикливанию декодера HTTP-заголовка. Декодер предполагал, что HTTP-заголовок начинается в начале буфера, и зацикливается, если данных больше, чем ожидалось. Пожалуйста, обновите MINA до версии 2.1.5 или выше.
CVE-2026-47321CVE-2026-47321