PT-2025-3058 · Apache · Apache Openmeetings

M0D9

·

Publicado

2025-01-08

·

Atualizado

2026-03-27

·

CVE-2024-54676

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Apache OpenMeetings de 2.1.0 a 8.0.0
Descrição As instruções padrão de configuração de cluster não especificam listas brancas/negras para o OpenJPA, o que pode levar à possível desserialização de dados não confiáveis. Este problema permite que atacantes executem código arbitrário no modo de cluster. Recomenda-se aos usuários atualizar para a versão 8.0.0 e atualizar seus scripts de inicialização para incluir as configurações relevantes openjpa.serialization.class.blacklist e openjpa.serialization.class.whitelist.
Recomendações Para as versões 2.1.0 a 8.0.0 do Apache OpenMeetings, atualize para a versão 8.0.0 e atualize os scripts de inicialização para incluir as configurações openjpa.serialization.class.blacklist e openjpa.serialization.class.whitelist, conforme mostrado na documentação. Como solução temporária, considere restringir o acesso ao recurso de cluster até que o problema seja resolvido.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03166
CVE-2024-54676
GHSA-MJF9-4PCV-VFG7

Produtos afetados

Apache Openmeetings