CRITICAL🇬🇧 English

CVE-2019-9212

RCE przez insecure deserialization w SOFA-Hessian (blacklist bypass)

CVSS 9.8v3.0pub. 2019-02-27upd. 2024-11-21

Biblioteka SOFA-Hessian w wersji do 4.0.2 jest podatna na zdalne wykonanie kodu poprzez nieprawidłowo skonfigurowaną listę blokowanych klas podczas deserializacji obiektów Hessian. Atakujący bez uwierzytelnienia może przesłać spreparowany obiekt i wykonać dowolne polecenia na serwerze.

Pokaż oryginał (EN)

SOFA-Hessian through 4.0.2 allows remote attackers to execute arbitrary commands via a crafted serialized Hessian object because blacklisting of com.caucho.naming.QName and com.sun.org.apache.xpath.internal.objects.XString is mishandled, related to Resin Gadget. NOTE: The vendor doesn’t consider this issue a vulnerability because the blacklist is being misused. SOFA Hessian supports custom blacklist and a disclaimer was posted encouraging users to update the blacklist or to use the whitelist feature for their specific needs since the blacklist is not being actively updated

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi mechanizmu blacklisty klas podczas deserializacji. Klasy com.caucho.naming.QName oraz com.sun.org.apache.xpath.internal.objects.XString nie są skutecznie blokowane, co umożliwia ich wykorzystanie jako tzw. Resin Gadget — łańcuch obiektów prowadzący do wykonania kodu. Atakujący przesyła spreparowany, zserializowany obiekt Hessian, który po deserializacji po stronie serwera uruchamia złośliwy payload. Mechanizm blacklisty nie jest aktywnie aktualizowany przez producenta, co czyni go podatnym na znane techniki obejścia.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze bez konieczności uwierzytelnienia, co skutkuje pełnym przejęciem kontroli nad systemem, utratą poufności, integralności i dostępności danych.

Mitygacja

Producent zaleca użytkownikom samodzielną aktualizację blacklisty klas lub przejście na mechanizm whitelist dostępny w bibliotece, ponieważ domyślna blacklist nie jest aktywnie utrzymywana. Należy zastosować patche dostępne u producenta zgodnie z referencjami oraz rozważyć wdrożenie własnej, restrykcyjnej whitelist dozwolonych klas deserializacji.

Kogo dotyczy

Antfin SOFA-Hessian w wersji do 4.0.2 włącznie

Uwagi

Producent (Antfin/Alipay) oficjalnie nie uznaje tego problemu za podatność, powołując się na to, że odpowiedzialność za konfigurację blacklisty spoczywa na użytkowniku biblioteki. Mimo to ocena CVSS wynosi 9.8 (CRITICAL). Szczegóły zgłoszenia dostępne są w GitHub Issues projektu SOFA-Hessian.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Antfin Sofa Hessian

    APP
    Antfin
    ≤ 4.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2024-46983CRITICAL9.8PL ✓ten sam produkt

Bypass mechanizmu blacklist deserializacji w Antfin Sofa-Hessian