CRITICAL🇬🇧 English

CVE-2016-5062

Aternity – RCE przez brak uwierzytelnienia w getMBeansFromURL

CVSS 9.8v3.0pub. 2016-09-29upd. 2026-05-06

Serwer web w Aternity przed wersją 9.0.1 nie wymaga uwierzytelnienia przy ładowaniu Java MBeans przez endpoint getMBeansFromURL. Umożliwia to zdalnemu atakującemu bez żadnych uprawnień wykonanie dowolnego kodu Java na serwerze.

Pokaż oryginał (EN)

The web server in Aternity before 9.0.1 does not require authentication for getMBeansFromURL loading of Java MBeans, which allows remote attackers to execute arbitrary Java code by registering MBeans.

🤖 Analiza AI
Jak działa

Podatność polega na braku mechanizmu uwierzytelnienia dla funkcji getMBeansFromURL, która służy do ładowania obiektów Java MBeans. Nieuwierzytelniony atakujący sieciowy może zarejestrować własne MBeans na serwerze, co skutkuje wykonaniem dostarczonego przez niego kodu Java w kontekście działającego serwera webowego. Atak nie wymaga interakcji użytkownika ani posiadania jakichkolwiek uprawnień w systemie.

Skutki

Atakujący może wykonać dowolny kod Java na zdalnym serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Aternity do wersji 9.0.1 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz biuletynie CERT (VU#706359).

Kogo dotyczy

Aternity we wszystkich wersjach przed 9.0.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aternity

    APP
    Aternity
    ≤ 9.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-43997HIGH7.8ten sam produkt

Incorrect access control in Aternity agent in Riverbed Aternity before 12.1.4.27 allows for local privilege es...

CVE-2016-5061MEDIUM6.1ten sam produkt

Multiple cross-site scripting (XSS) vulnerabilities in the web server in Aternity before 9.0.1 allow remote at...