CRITICAL🇬🇧 English

CVE-2020-11973

Apache Camel Netty — niebezpieczna deserializacja Java (RCE)

CVSS 9.8v3.1pub. 2020-05-14upd. 2024-11-21

Apache Camel Netty domyślnie włącza deserializację Java, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza poważne zagrożenie dla systemów korzystających z dotkniętych wersji.

Pokaż oryginał (EN)

Apache Camel Netty enables Java deserialization by default. Apache Camel 2.22.x, 2.23.x, 2.24.x, 2.25.0, 3.0.0 up to 3.1.0 are affected. 2.x users should upgrade to 2.25.1, 3.x users should upgrade to 3.2.0.

🤖 Analiza AI
Jak działa

Komponent Netty w Apache Camel ma domyślnie włączoną deserializację obiektów Java (CWE-502). Atakujący może przesłać sieciowo spreparowany, złośliwy obiekt serializowany, który podczas procesu deserializacji wykona arbitralny kod po stronie serwera. Nie jest wymagane żadne uwierzytelnienie ani interakcja użytkownika, a atak może być przeprowadzony całkowicie zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem — poufność, integralność i dostępność systemu są w całości zagrożone, co odpowiada możliwości zdalnego wykonania kodu (RCE) z uprawnieniami procesu Apache Camel.

Mitygacja

Użytkownicy gałęzi 2.x powinni zaktualizować Apache Camel do wersji 2.25.1; użytkownicy gałęzi 3.x powinni zaktualizować do wersji 3.2.0. Użytkownicy produktów Oracle powinni zastosować patche zgodnie z alertami bezpieczeństwa Oracle (cpujan2021, cpuApr2021, cpujul2021).

Kogo dotyczy

Apache Camel w wersjach 2.22.x, 2.23.x, 2.24.x, 2.25.0 oraz 3.0.0 do 3.1.0. Pośrednio dotknięte produkty Oracle: Communications Diameter Signaling Router, Enterprise Manager Base Platform.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Camel

    APP
    Apache
    2.22.0 – 2.25.03.0.0 – 3.1.0
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    8.0.0 – 8.5.0
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    13.3.0.013.4.0.0
  • Oracle Flexcube Private Banking

    APP
    Oracle
    12.0.012.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2026-71300CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Atmosphere Websocket component. This issue affects ...

CVE-2026-66906CRITICAL9.1ten sam produkt

Relative path traversal vulnerability in Apache Camel Azure Storage Blob component. This issue affects Apac...

CVE-2026-78329CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Undertow component. This issue affects Apache Camel...