PT-2022-16586 · Apache · Apache Cayenne

Aristedes Maniatis

+1

·

Publicado

2022-02-11

·

Atualizado

2022-02-18

·

CVE-2022-24289

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Apache Cayenne versões 4.1 e anteriores
Descrição
A serialização Hessian é um protocolo de rede que suporta a transmissão baseada em objetos. O recurso opcional de Persistência Remota de Objetos (ROP) do Apache Cayenne é uma tecnologia baseada em serviços web que fornece persistência de objetos e funcionalidades de consulta a aplicativos “remotos”. No Apache Cayenne, executado em versões de patch não atualizadas do Java, um invasor com acesso de cliente ao Cayenne ROP pode transmitir uma carga maliciosa para qualquer dependência de terceiros vulnerável no servidor. Isso pode resultar na execução de código arbitrário.
Recomendações
Para as versões 4.1 e anteriores do Apache Cayenne, atualize para uma versão que utilize versões atualizadas do Java para impedir a transmissão de cargas maliciosas. Como solução temporária, considere restringir o acesso ao recurso Cayenne ROP até que um patch esteja disponível. Além disso, restrinja o acesso a dependências de terceiros vulneráveis no servidor para minimizar o risco de exploração.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24289
GHSA-C58C-W527-H77P

Produtos afetados

Apache Cayenne