CVE-2022-25845

Оценки

EPSS

0.884высокий88.4%
0%20%40%60%80%100%

Процентиль: 88.4%

CVSS

8.1высокий3.x
0246810

Оценка CVSS: 8.1/10

Все оценки CVSS

CVSS 3.x
8.1

Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
6.8

Вектор: AV:N/AC:M/Au:N/C:P/I:P/A:P

Описание

Пакет com.alibaba:fastjson до версии 1.2.83 уязвим для Deserialization of Untrusted Data путем обхода ограничений по умолчанию autoType shutdown, что возможно при определенных условиях. Использование этой уязвимости позволяет атаковать удаленные серверы. Обходной путь: Если обновление невозможно, вы можете включить safeMode.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-502

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2022-25845

Источник: github-poc

URL: https://github.com/cuijiung/fastjson-CVE-2022-25845

Уязвимое ПО (2)

Тип: Конфигурация

Поставщик: *

Продукт: communications_cloud_native_core_unified_data_repository

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oracle:communications_cloud_native_core_unified_data_repository:22.2.0:*:*:*:*:*:*:*",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: fastjson

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:alibaba:fastjson:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.2.83",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка