CRITICAL🇬🇧 English

CVE-2014-2228

RCE przez niebezpieczną deserializację XML w rozszerzeniu XStream

CVSS 9.8v3.1pub. 2020-02-19upd. 2024-11-21

Rozszerzenie XStream w HP Fortify SCA przed wersją 2.2 RC3 umożliwia zdalnym atakującym wykonanie dowolnego kodu poprzez niebezpieczną deserializację wiadomości XML. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

The XStream extension in HP Fortify SCA before 2.2 RC3 allows remote attackers to execute arbitrary code via unsafe deserialization of XML messages.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego przetwarzania (deserializacji) wiadomości XML przez rozszerzenie XStream w HP Fortify SCA. Atakujący może spreparować specjalnie skonstruowaną wiadomość XML i przesłać ją do podatnego systemu przez sieć. Podczas deserializacji takiej wiadomości aplikacja wykonuje osadzony w niej złośliwy kod bez odpowiedniej walidacji lub filtrowania danych wejściowych. Mechanizm ten odpowiada klasie podatności CWE-776 dotyczącej nieograniczonego rozwijania odwołań do encji XML.

Skutki

Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować HP Fortify SCA do wersji 2.2 RC3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu sieciowego do podatnych komponentów na poziomie firewall oraz monitorowanie ruchu pod kątem podejrzanych wiadomości XML.

Kogo dotyczy

HP Fortify SCA w wersjach wcześniejszych niż 2.2 RC3 z zainstalowanym rozszerzeniem XStream; produkty Talend Restlet wskazane jako powiązane w metadanych

Uwagi

Pomimo daty publikacji CVE 2020-02-19, referencje wskazują na artykuł z 2014 roku opisujący podatność w HP Security Research Blog, co sugeruje znaczne opóźnienie między odkryciem a formalną rejestracją CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Talend Restlet

    APP
    Talend
    2.2≤ 2.1.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2012-2656HIGH7.5ten sam produkt

An XML eXternal Entity (XXE) issue exists in Restlet 1.1.10 in an endpoint using XML transport, which lets a r...

CVE-2021-42837CRITICAL9.8PL ✓ten sam vendor

Talend Data Catalog — pominięcie uwierzytelniania na stronie logowania (Auth Bypass)

CVE-2021-40684CRITICAL9.1PL ✓ten sam vendor

Nieuwierzytelniony dostęp do endpointu Jolokia JMX w Talend ESB Runtime

CVE-2023-36301HIGH7.5ten sam vendor

Talend Data Catalog before 8.0-20230221 contain a directory traversal vulnerability in HeaderImageServlet.

CVE-2023-33247HIGH7.5ten sam vendor

Talend Data Catalog remote harvesting server before 8.0-20230413 contains a /upgrade endpoint that allows an u...