CRITICAL🇬🇧 English

CVE-2018-15890

Niebezpieczna deserializacja w EthereumJ umożliwia wykonanie poleceń OS

CVSS 9.8v3.0pub. 2019-06-20upd. 2024-11-21

W bibliotece EthereumJ 1.8.2 wykryto podatność klasy Unsafe Deserialization (CWE-502) w plikach mine/Ethash.java oraz crypto/ECKey.java. Luka pozwala atakującemu na zdalne wykonanie dowolnych poleceń systemowych na serwerze bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

An issue was discovered in EthereumJ 1.8.2. There is Unsafe Deserialization in ois.readObject in mine/Ethash.java and decoder.readObject in crypto/ECKey.java. When a node syncs and mines a new block, arbitrary OS commands can be run on the server.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego użycia mechanizmu deserializacji obiektów Java — metod ois.readObject oraz decoder.readObject — bez walidacji danych wejściowych. Atakujący może dostarczyć spreparowany, złośliwy obiekt serializowany, który podczas procesu synchronizacji węzła lub wydobywania nowego bloku zostanie zdeserializowany. Wykonanie takiego payloadu prowadzi do uruchomienia dowolnych poleceń systemu operacyjnego na serwerze hostującym węzeł.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe (RCE) na serwerze z pełnymi uprawnieniami procesu, co może prowadzić do całkowitego przejęcia kontroli nad węzłem, ujawnienia danych, ich modyfikacji lub niedostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (repozytorium ethereum/ethereumj na GitHub). Należy unikać uruchamiania podatnych węzłów EthereumJ 1.8.2 w środowiskach produkcyjnych do czasu wdrożenia poprawki. Zaleca się monitorowanie issues projektu pod adresem github.com/ethereum/ethereumj/issues/1161.

Kogo dotyczy

EthereumJ w wersji 1.8.2

Uwagi

W referencjach wskazano narzędzie ysoserial (github.com/frohoff/ysoserial), powszechnie stosowane do generowania złośliwych payloadów exploitujących podatności deserializacji Java, co sugeruje możliwość praktycznego wykorzystania podatności przy użyciu publicznie dostępnych narzędzi.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ethereum Ethereumj

    APP
    Ethereum
    1.8.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2017-14451CRITICAL10.0PL ✓ten sam vendor

RCE w Ethereum Virtual Machine (libevm) przez out-of-bounds read

CVE-2026-26314HIGH8.7ten sam vendor

go-ethereum (geth) is a golang execution layer implementation of the Ethereum protocol. Prior to version 1.16....

CVE-2026-22868HIGH7.1ten sam vendor

go-ethereum (geth) is a golang execution layer implementation of the Ethereum protocol. A vulnerable node can ...

CVE-2026-22862HIGH7.1ten sam vendor

go-ethereum (geth) is a golang execution layer implementation of the Ethereum protocol. A vulnerable node can ...

CVE-2023-42319HIGH7.5ten sam vendor

Geth (aka go-ethereum) through 1.13.4, when --http --graphql is used, allows remote attackers to cause a denia...