Уязвимость в Oracle Java SE, Oracle GraalVM Enterprise Edition продукта Oracle Java SE (компонент: Сериализация). Поддерживаемые версии, ко…
Уязвимость в Oracle Java SE, Oracle GraalVM Enterprise Edition продукта Oracle Java SE (компонент: Сериализация). Поддерживаемые версии, которые затронуты: Oracle Java SE: 8u351, 8u351-perf; Oracle GraalVM Enterprise Edition: 20.3.8 и 21.3.4. Легко эксплуатируемая уязвимость позволяет неаутентифицированному злоумышленнику с сетевым доступом через несколько протоколов компрометировать Oracle Java SE, Oracle GraalVM Enterprise Edition. Успешные атаки данной уязвимости могут привести к несанкционированному обновлению, вставке или удалению доступа к некоторым данным Oracle Java SE, Oracle GraalVM Enterprise Edition. Примечание: Эта уязвимость касается развертывания Java, обычно на клиентских машинах, выполняющих приложения Java Web Start в песочнице или песочнице Java applets, которые загружают и запускают недоверенный код (например, код, поступающий из интернета) и полагаются на песочницу Java для безопасности. Эта уязвимость не касается развертывания Java, обычно на серверах, которые загружают и запускают только доверенный код (например, код, установленный администратором). CVSS 3.1 Базовый балл 5.3 (воздействие на целостность). CVSS Вектор: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N).
Продукт десериализует ненадёжные данные без достаточной проверки того, что полученные данные окажутся допустимыми.
https://cwe.mitre.org/data/definitions/502.html →Открыть в коллекции CWE →Злоумышленник пытается эксплуатировать приложение путём внедрения дополнительного вредоносного содержимого в процессе обработки сериализованных объектов. Разработчики используют сериализацию для преобразования данных или состояния в статичный двоичный формат с целью сохранения на диск или передачи по сети. Впоследствии эти объекты десериализуются для восстановления данных/состояния. Внедряя некорректный объект в уязвимое приложение, злоумышленник потенциально может скомпрометировать его, манипулируя процессом десериализации. Это может привести к ряду нежелательных последствий, включая удалённое выполнение кода.
https://capec.mitre.org/data/definitions/586.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| Отслеживается | ||
| Отслеживается | ||
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| icedtea-web | Отслеживается | |
| java-1.8.0-ibm | Отслеживается | |
| java-1.8.0-openjdk | Отслеживается | |
| java-1.8.0-openjdk | Отслеживается | |
| java-1.8.0-openjdk | Отслеживается | |
| java-1.8.0-openjdk | Отслеживается | |
| java-1.8.0-openjdk | Отслеживается |