CVE-2022-25845

Оценки

EPSS

0.895высокий89.5%
0%20%40%60%80%100%

Процентиль: 89.5%

CVSS

8.1высокий3.x
0246810

Оценка CVSS: 8.1/10

Все оценки CVSS

CVSS 3.x
8.1

Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
6.8

Вектор: AV:N/AC:M/Au:N/C:P/I:P/A:P

Описание

Пакет com.alibaba:fastjson до версии 1.2.83 уязвим для Deserialization of Untrusted Data путем обхода ограничений по умолчанию autoType shutdown, что возможно при определенных условиях. Использование этой уязвимости позволяет атаковать удаленные серверы. Обходной путь: Если обновление невозможно, вы можете включить safeMode.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-502

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2022-25845

Источник: github-poc

URL: https://github.com/cuijiung/fastjson-CVE-2022-25845

Уязвимое ПО (2)

Тип: Конфигурация

Поставщик: alibaba

Продукт: fastjson

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:alibaba:fastjson:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.2.83",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Тип: Конфигурация

Поставщик: oracle

Продукт: communications_cloud_native_core_unified_data_repository

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oracle:communications_cloud_native_core_unified_data_repository:22.2.0:*:*:*:*:*:*:*",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd