PT-2022-5284 · Drools+1 · Drools+1
Chess Hazlett
·
Publicado
2022-10-28
·
Atualizado
2024-05-03
·
CVE-2022-1415
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Drools (versões afetadas não especificadas)
Descrição
Foi identificada uma falha no núcleo do Drools, na qual algumas classes utilitárias não utilizavam proteções adequadas ao deserializar dados. Isso permite que um invasor autenticado crie objetos serializados maliciosos, geralmente chamados de “gadgets”, e consiga executar código no servidor. A vulnerabilidade está relacionada à restauração de dados não confiáveis na memória, o que pode ser explorado por um invasor remoto para executar código arbitrário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drools
Suse