Legion of the Bouncy Castle Legion of the Bouncy Castle Java Cryptography APIs с 1.58 до 1.60 (не включая) содержит CWE-470: Использование …
Legion of the Bouncy Castle Legion of the Bouncy Castle Java Cryptography APIs с 1.58 до 1.60 (не включая) содержит CWE-470: Использование внешнего ввода для выбора классов или кода ('Unsafe Reflection') уязвимость в десериализации закрытого ключа XMSS/XMSS^MT, которая может привести к выполнению неожиданного кода при десериализации закрытого ключа XMSS/XMSS^MT. Эта атака, по-видимому, может быть использована, если вручную созданный закрытый ключ может включать ссылки на неожиданные классы, которые будут выбраны из пути класса для выполняемого приложения. Эта уязвимость, по-видимому, была исправлена в версии 1.60 и более поздних.
Продукт использует внешние входные данные совместно с рефлексией для выбора классов или кода, однако не предотвращает должным образом выбор посредством этих входных данных ненадлежащих классов или кода.
https://cwe.mitre.org/data/definitions/470.html →Открыть в коллекции CWE →Злоумышленник передаёт целевому приложению значение, которое затем используется методами рефлексии для идентификации класса, метода или поля. Например, в языке программирования Java библиотеки рефлексии позволяют приложению по имени инспектировать, загружать и вызывать классы и их компоненты. Если злоумышленник может управлять входными данными для этих методов — включая имя класса/метода/поля или передаваемые параметры, — он может вынудить целевое приложение вызывать некорректные методы, читать произвольные поля или даже загружать и использовать вредоносные классы, созданные злоумышленником. Это может привести к раскрытию конфиденциальной информации приложением, возврату некорректных результатов или даже к получению злоумышленником контроля над целевым приложением.
https://capec.mitre.org/data/definitions/138.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается |