Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

Zhang Zewei

Pesquisador deNOFOCUS
#23731de 53,640
10CVSS total
Vulnerabilidades · 1
PT-2022-7177
10
2022-11-15
Apache · Apache Mina Sshd · CVE-2022-45047
**Nome do software vulnerável e versões afetadas** Versões do Apache MINA SSHD <= 2.9.1 **Descrição** O problema está relacionado à classe org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider no Apache MINA SSHD, que utiliza a deserialização Java para carregar um java.security.PrivateKey serializado. Isso pode permitir que um invasor remoto execute código arbitrário. A classe é uma das várias implementações que podem ser escolhidas para carregar as chaves do host de um servidor SSH. **Recomendações** Para versões do Apache MINA SSHD <= 2.9.1, considere atualizar para uma versão superior a 2.9.1 para resolver o problema. Como solução alternativa temporária, considere restringir o uso da classe SimpleGeneratorHostKeyProvider até que um patch esteja disponível. Evite usar o mecanismo de desserialização Java para carregar objetos java.security.PrivateKey serializados na classe afetada.