PT-2021-5345 · Oracle+2 · Sun One Application Framework+4

CVE-2021-35464

·

Publicado

2021-06-29

·

Atualizado

2026-04-12

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do ForgeRock Access Management (AM) Core Server anteriores à 7.0
ForgeRock OpenAM versão 14.6.3 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de deserialização do Java no parâmetro jato.pageSession em várias páginas. Essa vulnerabilidade permite a execução remota de código sem a necessidade de autenticação, o que pode ser acionado pelo envio de uma solicitação /ccversion/* maliciosamente criada ao servidor. A vulnerabilidade existe devido ao uso incorreto do Sun ONE Application Framework (JATO) encontrado nas versões do Java 8 ou anteriores. Foi relatado que essa vulnerabilidade foi explorada em incidentes reais, incluindo uma campanha de um invasor com motivação financeira que tinha como alvo provedores de serviços de telecomunicações e empresas de terceirização de processos de negócios. O invasor utilizou várias táticas, incluindo engenharia social, para obter acesso inicial às redes corporativas e, em seguida, usou a vulnerabilidade para executar código e elevar privilégios na AWS.
Recomendações
Para versões do ForgeRock Access Management (AM) Core Server anteriores à 7.0, atualize para a versão 7.0 ou posterior para resolver o problema.
Para o ForgeRock OpenAM versão 14.6.3 e anteriores, atualize para uma versão posterior à 14.6.3 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao parâmetro vulnerável jato.pageSession para minimizar o risco de exploração.
Evite usar o parâmetro jato.pageSession no endpoint da API afetado até que

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-06175
CVE-2021-35464

Produtos afetados

Aws
Forgerock Access Management
Forgerock Openam
Java
Sun One Application Framework