CRITICAL🇬🇧 English

CVE-2020-9493

Apache Chainsaw — deserializacja danych prowadząca do RCE

CVSS 9.8v3.1pub. 2021-06-16upd. 2024-11-21

W Apache Chainsaw w wersjach wcześniejszych niż 2.1.0 wykryto podatność deserializacji (CWE-502), która umożliwia zdalne wykonanie złośliwego kodu. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją jedną z najpoważniejszych klas błędów bezpieczeństwa.

Pokaż oryginał (EN)

A deserialization flaw was found in Apache Chainsaw versions prior to 2.1.0 which could lead to malicious code execution.

🤖 Analiza AI
Jak działa

Błąd polega na niebezpiecznym deserializowaniu danych wejściowych przez Apache Chainsaw bez odpowiedniej walidacji ich źródła ani zawartości. Atakujący może dostarczyć specjalnie spreparowany, serializowany obiekt Java, który po przetworzeniu przez aplikację prowadzi do wykonania dowolnego kodu. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani spełnienia szczególnych warunków po stronie atakowanego systemu (wektor sieciowy, niska złożoność).

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może skutkować całkowitym przejęciem kontroli nad systemem, kradzieżą danych oraz naruszeniem poufności, integralności i dostępności.

Mitygacja

Należy zaktualizować Apache Chainsaw do wersji 2.1.0 lub nowszej. W przypadku Apache Log4J oraz Qos Reload4J należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu sieciowego do komponentów korzystających z dotkniętych bibliotek oraz monitorowanie ruchu pod kątem anomalnych żądań deserializacji.

Kogo dotyczy

Apache Chainsaw w wersjach wcześniejszych niż 2.1.0. Podatność dotyczy również ekosystemu powiązanych produktów wskazanych w metadanych: Apache Log4J oraz Qos Reload4J — szczegółowe wersje wskazane w referencjach producenta.

Uwagi

Podatność została ujawniona publicznie 16 czerwca 2021 r. za pośrednictwem listy oss-security. Dodatkowa wzmianka na tej samej liście pojawiła się 18 stycznia 2022 r., co może wskazywać na związek z szerszym kontekstem podatności w ekosystemie Apache Log4J (log4shell), jednak opis CVE odnosi się wyłącznie do Apache Chainsaw.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Chainsaw

    APP
    Apache
    < 2.1.0
  • Apache Log4j

    APP
    Apache
    1.2 – 2.0 (bez)
  • Qos Reload4j

    APP
    Qos
    < 1.2.18.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2022-23305CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Log4j 1.2.x via JDBCAppender

CVE-2019-17571CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 1.2 — RCE przez deserializację w SocketServer

CVE-2017-5645CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server