Wiele produktów Red Hat opartych na bibliotece Apache Commons Collections (ACC) jest podatnych na zdalne wykonanie dowolnych poleceń poprzez przesłanie spreparowanego zserializowanego obiektu Java. Podatność ma krytyczną ocenę CVSS 9.8 i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Red Hat JBoss A-MQ 6.x; BPM Suite (BPMS) 6.x; BRMS 6.x and 5.x; Data Grid (JDG) 6.x; Data Virtualization (JDV) 6.x and 5.x; Enterprise Application Platform 6.x, 5.x, and 4.3.x; Fuse 6.x; Fuse Service Works (FSW) 6.x; Operations Network (JBoss ON) 3.x; Portal 6.x; SOA Platform (SOA-P) 5.x; Web Server (JWS) 3.x; Red Hat OpenShift/xPAAS 3.x; and Red Hat Subscription Asset Manager 1.3 allow remote attackers to execute arbitrary commands via a crafted serialized Java object, related to the Apache Commons Collections (ACC) library.
Atakujący przesyła sieciowo spreparowany, złośliwy obiekt Java poddany serializacji. Podatne aplikacje deserializują ten obiekt bez odpowiedniej weryfikacji jego zawartości (CWE-502 — niebezpieczna deserializacja). Biblioteka Apache Commons Collections dostarcza mechanizmów transformacji obiektów, które mogą zostać wykorzystane do zbudowania łańcucha wywołań (tzw. gadget chain) prowadzącego do wykonania arbitralnego kodu po stronie serwera.
Zdalny, nieuwierzytelniony atakujący może wykonać dowolne polecenia systemowe na podatnym serwerze, co może skutkować pełnym przejęciem kontroli nad systemem, wyciekiem danych oraz naruszeniem integralności i dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (errata Red Hat: RHSA-2015-2500, RHSA-2015-2501, RHSA-2015-2502, RHSA-2015-2514, RHSA-2015-2516). Zaleca się aktualizację biblioteki Apache Commons Collections do wersji nieobarczonej podatnością oraz ograniczenie sieciowego dostępu do interfejsów deserializacji tam, gdzie jest to możliwe.
Red Hat JBoss A-MQ 6.x; BPM Suite 6.x; BRMS 6.x i 5.x; Data Grid 6.x; Data Virtualization 6.x i 5.x; Enterprise Application Platform 6.x, 5.x i 4.3.x; Fuse 6.x; Fuse Service Works 6.x; Operations Network 3.x; Portal 6.x; SOA Platform 5.x; Web Server 3.x; Red Hat OpenShift/xPAAS 3.x; Red Hat Subscription Asset Manager 1.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Data Grid
APPRedhat6.0.0Red Hat Jboss A Mq
APPRedhat6.0.0Red Hat Jboss Bpm Suite
APPRedhat6.0.0Red Hat Jboss Data Virtualization
APPRedhat5.0.06.0.0Red Hat Jboss Enterprise Application Platform
APPRedhat4.3.05.0.06.0.0Red Hat Jboss Enterprise Brms Platform
APPRedhat5.0.06.0.0Red Hat Jboss Enterprise Soa Platform
APPRedhat5.0.0Red Hat Jboss Enterprise Web Server
APPRedhat3.0.0Red Hat Jboss Fuse
APPRedhat6.0.0Red Hat Jboss Fuse Service Works
APPRedhat6.0Red Hat Jboss Operations Network
APPRedhat3.0Red Hat Jboss Portal
APPRedhat6.0.0Red Hat Openshift
APPRedhat3.0Red Hat Subscription Asset Manager
APPRedhat1.3.0Red Hat Xpaas
APPRedhat3.0.0
Powiązane podatności
RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)
Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)
Brak walidacji nagłówka Host w serwerze Undertow HTTP
Nieprawidłowa obsługa pliku tymczasowego w cron job węzła Red Hat OpenShift
IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)