W Apache Tapestry 4 wykryto krytyczną podatność Java Serialization (deserialization), umożliwiającą wykonanie złośliwego kodu bez jakiegokolwiek uwierzytelnienia. Zagrożenie jest szczególnie poważne, ponieważ wersja 4 osiągnęła koniec wsparcia (end of life) w 2008 roku i nie otrzyma żadnej łatki bezpieczeństwa.
▸ Pokaż oryginał (EN)
A Java Serialization vulnerability was found in Apache Tapestry 4. Apache Tapestry 4 will attempt to deserialize the "sp" parameter even before invoking the page's validate method, leading to deserialization without authentication. Apache Tapestry 4 reached end of life in 2008 and no update to address this issue will be released. Apache Tapestry 5 versions are not vulnerable to this issue. Users of Apache Tapestry 4 should upgrade to the latest Apache Tapestry 5 version.
Apache Tapestry 4 automatycznie deserializuje zawartość parametru HTTP o nazwie 'sp' jeszcze przed wywołaniem metody walidującej stronę (validate). Oznacza to, że atakujący może przesłać spreparowany, złośliwy payload serializowanego obiektu Java w tym parametrze bez konieczności posiadania jakichkolwiek uprawnień. Brak walidacji wejścia przed deserializacją pozwala na wykonanie dowolnego kodu po stronie serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem aplikacyjnym poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność systemu.
Nie zostanie wydana żadna aktualizacja dla Apache Tapestry 4. Jedynym zalecanym przez producenta rozwiązaniem jest migracja do najnowszej dostępnej wersji Apache Tapestry 5. Do czasu migracji zaleca się ograniczenie dostępu do aplikacji na poziomie firewall oraz monitoring ruchu sieciowego pod kątem podejrzanych żądań zawierających parametr 'sp'.
Apache Tapestry 4 (wszystkie wersje — produkt zakończył cykl życia w 2008 roku). Apache Tapestry 5 nie jest podatne na tę lukę.
Apache Tapestry 4 osiągnął koniec wsparcia (end of life) w 2008 roku — producent oficjalnie potwierdził, że żadna łatka dla tej wersji nie zostanie wydana. Organizacje nadal korzystające z tej wersji powinny traktować migrację do Tapestry 5 jako priorytet.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Tapestry
APPApache4.0.0 – 5.0.1 (bez)
Powiązane podatności
Apache Tapestry 3.x — RCE przez deserializację niezaufanych danych
Apache Tapestry — RCE przez bypass filtra pobierania plików klasowych
Apache Tapestry — RCE przez deserialization po wycieku klucza HMAC
Apache Tapestry — timing side channel w weryfikacji HMAC prowadzący do RCE
Vulnerability in tapestry-core in Apache Tapestry 5.5.0+ on all platforms allows attackers to download clsspat...