PT-2022-5284 · Drools+1 · Drools+1

Chess Hazlett

·

Publicado

2022-10-28

·

Atualizado

2024-05-03

·

CVE-2022-1415

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Drools (versões afetadas não especificadas)
Descrição
Foi identificada uma falha no núcleo do Drools, na qual algumas classes utilitárias não utilizavam proteções adequadas ao deserializar dados. Isso permite que um invasor autenticado crie objetos serializados maliciosos, geralmente chamados de “gadgets”, e consiga executar código no servidor. A vulnerabilidade está relacionada à restauração de dados não confiáveis na memória, o que pode ser explorado por um invasor remoto para executar código arbitrário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06568
CVE-2022-1415
GHSA-M5Q8-58WH-XXQ4
SUSE-SU-2023:0345-1
SUSE-SU-2023:0373-1
SUSE-SU-2023:0592-1

Produtos afetados

Drools
Suse