CRITICAL🇬🇧 English

CVE-2020-11972

Apache Camel RabbitMQ — niebezpieczna deserializacja Java (RCE)

CVSS 9.8v3.1pub. 2020-05-14upd. 2024-11-21

Apache Camel w komponencie RabbitMQ domyślnie włącza deserializację Java, co pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją jedną z najpoważniejszych w ekosystemie Apache Camel.

Pokaż oryginał (EN)

Apache Camel RabbitMQ enables Java deserialization by default. Apache Camel 2.22.x, 2.23.x, 2.24.x, 2.25.0, 3.0.0 up to 3.1.0 are affected. 2.x users should upgrade to 2.25.1, 3.x users should upgrade to 3.2.0.

🤖 Analiza AI
Jak działa

Komponent RabbitMQ w Apache Camel nie wyłącza domyślnie mechanizmu deserializacji Java (CWE-502 — deserializacja niezaufanych danych). Atakujący może przesłać specjalnie spreparowany, złośliwy payload w formacie serializowanego obiektu Java do punktu końcowego RabbitMQ. Ponieważ deserializacja odbywa się bez odpowiedniej walidacji lub filtrowania, może dojść do wykonania dowolnego kodu po stronie serwera.

Skutki

Atakujący bez uwierzytelnienia i bez interakcji użytkownika może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym naruszenie poufności, integralności i dostępności danych.

Mitygacja

Użytkownicy gałęzi 2.x powinni zaktualizować Apache Camel do wersji 2.25.1 lub nowszej. Użytkownicy gałęzi 3.x powinni zaktualizować do wersji 3.2.0 lub nowszej. Użytkownicy produktów Oracle powinni zastosować patche wskazane w alertach bezpieczeństwa Oracle (cpuoct2020, cpujan2021). Jako obejście warto rozważyć wyłączenie deserializacji Java w komponencie RabbitMQ, jeśli aktualizacja nie jest natychmiast możliwa.

Kogo dotyczy

Apache Camel w wersjach 2.22.x, 2.23.x, 2.24.x, 2.25.0 oraz 3.0.0 do 3.1.0 włącznie. Podatność dotyczy również produktów Oracle: Communications Diameter Signaling Router oraz Enterprise Manager Base Platform (w wersjach korzystających z podatnych wersji Apache Camel).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Camel

    APP
    Apache
    2.22.0 – 2.25.03.0.0 – 3.1.0
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    8.0.0 – 8.2.2
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    13.3.0.013.4.0.0
  • Oracle Flexcube Private Banking

    APP
    Oracle
    12.0.012.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2026-71300CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Atmosphere Websocket component. This issue affects ...

CVE-2026-66906CRITICAL9.1ten sam produkt

Relative path traversal vulnerability in Apache Camel Azure Storage Blob component. This issue affects Apac...

CVE-2026-78329CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Undertow component. This issue affects Apache Camel...