CVE-2021-29485

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

8.8высокий3.x
0246810

Оценка CVSS: 8.8/10

Все оценки CVSS

CVSS 3.x
8.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
6.5

Вектор: AV:N/AC:L/Au:S/C:P/I:P/A:P

Описание

Ratpack — это набор инструментов для создания веб-приложений. В версиях, предшествующих 1.9.0, злоумышленник может добиться удаленного выполнения кода (RCE) с помощью вредоносной цепочки гаджетов десериализации Java, используемой против хранилища сеансов Ratpack. Если ваше приложение не использует механизм сеансов Ratpack, оно не является уязвимым. Ratpack 1.9.0 представляет строгий механизм белого списка, который смягчает эту уязвимость при использовании. Существуют два возможных обходных пути. Самый простой способ смягчения для пользователей более ранних версий — снизить вероятность того, что злоумышленники смогут записывать данные в хранилище данных сеанса. В качестве альтернативы или дополнения механизм белого списка можно вручную перенести, предоставив альтернативную реализацию SessionSerializer, которая использует белый список.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-502

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: ratpack_project

Продукт: ratpack

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:ratpack_project:ratpack:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.9.0",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd