CRITICAL✓ PATCH🇬🇧 English

CVE-2020-17531

Apache Tapestry 4 — deserializacja parametru 'sp' bez uwierzytelnienia

CVSS 9.8v3.1pub. 2020-12-08upd. 2024-11-21

W Apache Tapestry 4 wykryto krytyczną podatność Java Serialization (deserialization), umożliwiającą wykonanie złośliwego kodu bez jakiegokolwiek uwierzytelnienia. Zagrożenie jest szczególnie poważne, ponieważ wersja 4 osiągnęła koniec wsparcia (end of life) w 2008 roku i nie otrzyma żadnej łatki bezpieczeństwa.

Pokaż oryginał (EN)

A Java Serialization vulnerability was found in Apache Tapestry 4. Apache Tapestry 4 will attempt to deserialize the "sp" parameter even before invoking the page's validate method, leading to deserialization without authentication. Apache Tapestry 4 reached end of life in 2008 and no update to address this issue will be released. Apache Tapestry 5 versions are not vulnerable to this issue. Users of Apache Tapestry 4 should upgrade to the latest Apache Tapestry 5 version.

🤖 Analiza AI
Jak działa

Apache Tapestry 4 automatycznie deserializuje zawartość parametru HTTP o nazwie 'sp' jeszcze przed wywołaniem metody walidującej stronę (validate). Oznacza to, że atakujący może przesłać spreparowany, złośliwy payload serializowanego obiektu Java w tym parametrze bez konieczności posiadania jakichkolwiek uprawnień. Brak walidacji wejścia przed deserializacją pozwala na wykonanie dowolnego kodu po stronie serwera.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem aplikacyjnym poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność systemu.

Mitygacja

Nie zostanie wydana żadna aktualizacja dla Apache Tapestry 4. Jedynym zalecanym przez producenta rozwiązaniem jest migracja do najnowszej dostępnej wersji Apache Tapestry 5. Do czasu migracji zaleca się ograniczenie dostępu do aplikacji na poziomie firewall oraz monitoring ruchu sieciowego pod kątem podejrzanych żądań zawierających parametr 'sp'.

Kogo dotyczy

Apache Tapestry 4 (wszystkie wersje — produkt zakończył cykl życia w 2008 roku). Apache Tapestry 5 nie jest podatne na tę lukę.

Uwagi

Apache Tapestry 4 osiągnął koniec wsparcia (end of life) w 2008 roku — producent oficjalnie potwierdził, że żadna łatka dla tej wersji nie zostanie wydana. Organizacje nadal korzystające z tej wersji powinny traktować migrację do Tapestry 5 jako priorytet.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Tapestry

    APP
    Apache
    4.0.0 – 5.0.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2022-46366CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry 3.x — RCE przez deserializację niezaufanych danych

CVE-2021-27850CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — RCE przez bypass filtra pobierania plików klasowych

CVE-2019-0195CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — RCE przez deserialization po wycieku klucza HMAC

CVE-2019-10071CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — timing side channel w weryfikacji HMAC prowadzący do RCE

CVE-2026-61899HIGH7.5ten sam produkt

Vulnerability in tapestry-core in Apache Tapestry 5.5.0+ on all platforms allows attackers to download clsspat...