V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
Org.apache.minaПриложениеanchore_overrides

Mina-core

Уязвимости
4
Эксплуатируемые
0
Макс. CVSS
10
Макс. EPSS
0.23932

Распределение по критичности

Критический
4
Высокий
0
Средний
0
Низкий
0

Затронутые диапазоны версий

2.1–2.1.102.2.0–2.2.52.2.0–2.2.8

Топ уязвимостей

CVE-2024-52046ObjectSerializationDecoder в Apache MINA использует нативный протокол десериализации Java для обработки входящих сериализованных данных, но не имеет необходимых проверок безопасности и защит. Эта уязвимость позволяет атакующим использовать процесс десериализации, отправляя специально подготовленные вредоносные сериализованные данные, что потенциально может привести к атакам удаленного выполнения кода (RCE). Эта проблема затрагивает основные версии MINA 2.0.X, 2.1.X и 2.2.X и будет исправлена в версиях 2.0.27, 2.1.10 и 2.2.4. Важно также отметить, что приложение, использующее библиотеку MINA core, будет затронуто, только если метод IoBuffer#getObject() вызывается, и этот конкретный метод может быть вызван при добавлении экземпляра ProtocolCodecFilter с использованием класса ObjectSerializationCodecFactory в цепочке фильтров. Если ваше приложение конкретно использует эти классы, вам необходимо обновить до последней версии библиотеки MINA core. Обновление будет недостаточно: вам также нужно явно разрешить классы, которые декодер будет принимать в экземпляре ObjectSerializationDecoder, используя один из трех новых методов: /**      * Принимать имена классов, где предоставленный ClassNameMatcher соответствует * десериализации, если они не были отклонены. * * @param classNameMatcher матчеры для использования */ public void accept(ClassNameMatcher classNameMatcher) /** * Принимать имена классов, которые соответствуют предоставленному шаблону для * десериализации, если они не были отклонены. * * @param pattern стандартное регулярное выражение Java */ public void accept(Pattern pattern) /** * Принимать указанные классы wildcard для десериализации, * если они не были отклонены. * * @param patterns Шаблоны имен файлов wildcard, как определено * {@link org.apache.commons.io.FilenameUtils#wildcardMatch(String, String) FilenameUtils.wildcardMatch} */ public void accept(String... patterns) По умолчанию декодер будет отклонять *все* классы, которые будут присутствовать в входящих данных. Примечание: подпроекты FtpServer, SSHd и Vysper не затронуты этой проблемой.
CVE-2026-47065ZDRES-232: resolveProxyClass Не переопределенный - принять Обход фильтра Матчера через java.lang.reflect.Proxy Оценка: Полностью рассмотрена. Когда сериализованный поток содержит TC_PROXYCLASSDESC (маркер для java.lang.reflect.Proxy ), JDK's ObjectInputStream.readProxyDesc() является отправлено. JDK тогда называет дефолт Реализация ObjectInputStream.resolveProxyClass(интерфейсы), которая выполняет Class.forName(intf, false, latestUserDefinedLoader()) для КАЖДЫМ имя интерфейса и конструктируется класс прокси-сервера - в обход принятого Список классов. ZDRES-233: Class.forName(именное, инициализировать=правду, классПогрузчик) в readClassDescriptor запускает статический инициатор разрешенных классов Оценка: Полностью рассмотрена. Для ЛЮБОЙ класса в разрешительном списке, дезеризация потока, который называет его, запускает класс (статический инициализатор) До того, как будет построен любой экземпляр. Это означает, что злоумышленник, который удерживает название класса в разрешительном списке (например, разработчик написал принять («com.myapp.*») , злоумышленник поставки com.myapp.SomeClass ) вызывает <clinit> SomeClass » и многие реальные классы имеют боковые статическими риталиперами Оба вопроса были решены.
CVE-2026-41635Apache MINA's AbstractIoBuffer.resolveClass() содержит две ветви, одна из которых (для статических классов или примитивных типов) вообще не проверяет класс, минуя список разрешений на класс и позволяя выполнять произвольный код. Исправление проверяет, присутствует ли класс в используемом фильтре класса перед вызовом Class.forName().  Затронуто версиями являются Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10, и 2.2.0 <= 2.2.5. Проблема решается в Apache MINA 2.0.28, 21.1.11 и 2.2.6 Применение списка разрешенных названий класса ранее. Пострадали приложения с использованием Apache MINA, которые называют IoBuffer.getObject(). Приложения с использованием Apache MINA рекомендуется обновить.
CVE-2026-41409Исправление для CVE-2024-52046 в Apache MINA AbstractIoBuffer.getObject() было неполным. Список классов, разрешенных для десеризации, был применен слишком поздно после того, как статический инициализатор в классе, который можно прочитать, возможно, уже был выполнен. Затронуто включенными версиями являются Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10 и 2.2.0 <= 2.2.5. Проблема решается в Apache MINA 2.0.28, 21.1.11 и 2.2.6 Применение списка разрешенных названий класса ранее. Пострадали приложения с использованием Apache MINA, которые называют IoBuffer.getObject(). Приложения с использованием Apache MINA рекомендуют обновляться
Перейти к вендору →Открыть в каталоге с фильтром по продукту →