V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2017-15708
CVE
КритическийПодтвержденаЭксплойт есть

В Apache Synapse по умолчанию не требуется аутентификация для Java Remote Method Invocation (RMI). Таким образом, Apache Synapse 3.0.1 или …

CVSS
9.8
Критический
EPSS
0.18
p96
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

В Apache Synapse по умолчанию не требуется аутентификация для Java Remote Method Invocation (RMI). Таким образом, Apache Synapse 3.0.1 или все предыдущие выпуски (3.0.0, 2.1.0, 2.0.0, 1.2, 1.1.2, 1.1.1) позволяют выполнять атаки с удаленным выполнением кода, которые можно выполнить, внедрив специально созданные сериализованные объекты. И наличие Apache Commons Collections 3.2.1 (commons-collections-3.2.1.jar) или более ранних версий в дистрибутиве Synapse делает это эксплуатируемым. Чтобы смягчить проблему, нам нужно ограничить доступ RMI только доверенным пользователям. Дальнейшее обновление до версии 3.0.1 устранит риск наличия указанной версии Commons Collection. В Synapse 3.0.1 Commons Collection была обновлена до версии 3.2.2.

Теги · CWE
Без аутентификации
CWE-74
CAPEC-3
CAPEC-6
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-24
CAPEC-28
CAPEC-34
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-51
CAPEC-52
CAPEC-53
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-83
CAPEC-84
CAPEC-101
CAPEC-105
CAPEC-108
CAPEC-120
CAPEC-135
CAPEC-250
CAPEC-267
CAPEC-273
Затронутые продукты
Financial_services_market_risk_measurement_and_managementPeoplesoft_enterprise_peopletools
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.177 · p96
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2017-15708
github-poc · https://github.com/HuSoul/CVE-2017-15708
Enterprise
Затронутые продукты
ПродуктВендорСтатус
financial_services_market_risk_measurement_and_management*Отслеживается
peoplesoft_enterprise_peopletools*Отслеживается
synapse*Отслеживается
Источники данных
CVE