Протокол модуляции Java OpenWire уязвим к выполнению удаленного кода. Эта уязвимость может позволить удаленному злоумышленнику с сетевым до…
Протокол модуляции Java OpenWire уязвим к выполнению удаленного кода. Эта уязвимость может позволить удаленному злоумышленнику с сетевым доступом к либо брокеру, либо клиенту на основе Java OpenWire выполнять произвольные команды оболочки, манипулируя сериализованными типами классов в протоколе OpenWire, чтобы заставить либо клиент, либо брокер (соответственно) инстанцировать любой класс в classpath. Пользователям рекомендуется обновить как брокеров, так и клиентов до версии 5.15.16, 5.16.7, 5.17.6 или 5.18.3, что исправляет данную проблему.
Продукт десериализует ненадёжные данные без достаточной проверки того, что полученные данные окажутся допустимыми.
https://cwe.mitre.org/data/definitions/502.html →Открыть в коллекции CWE →Злоумышленник пытается эксплуатировать приложение путём внедрения дополнительного вредоносного содержимого в процессе обработки сериализованных объектов. Разработчики используют сериализацию для преобразования данных или состояния в статичный двоичный формат с целью сохранения на диск или передачи по сети. Впоследствии эти объекты десериализуются для восстановления данных/состояния. Внедряя некорректный объект в уязвимое приложение, злоумышленник потенциально может скомпрометировать его, манипулируя процессом десериализации. Это может привести к ряду нежелательных последствий, включая удалённое выполнение кода.
https://capec.mitre.org/data/definitions/586.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | Эксплуатируется | |
| activemq | * | Эксплуатируется |
| activemq_legacy_openwire_module | * | Эксплуатируется |
| debian_linux | * | Эксплуатируется |
| e-series_santricity_unified_manager | * | Эксплуатируется |
| e-series_santricity_web_services_proxy | * | Эксплуатируется |
| santricity_storage_plugin | * | Эксплуатируется |