PT-2024-5100 · Apache · Apache Linkis

Pho3N1X

·

Publicado

2024-07-13

·

Atualizado

2024-08-01

·

CVE-2023-46801

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do Apache Linkis <= 1.5.0
Descrição:
O problema está relacionado a uma vulnerabilidade de deserialização no componente MySQL Data Source Handler do Apache Linkis, que pode ser explorada para a execução remota de código. Isso pode ser feito através da injeção de arquivos maliciosos no servidor por meio do jrmp. O ataque requer que o invasor possua uma conta autorizada no Linkis.
Recomendações:
Para versões do Apache Linkis <= 1.5.0, atualize a versão do Java para >= 1.8.0 241.
Para versões do Apache Linkis <= 1.5.0, atualize o Linkis para a versão 1.6.0.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05627
CVE-2023-46801
GHSA-JJVC-V8GW-5255

Produtos afetados

Apache Linkis