W Apache Chainsaw w wersjach wcześniejszych niż 2.1.0 wykryto podatność deserializacji (CWE-502), która umożliwia zdalne wykonanie złośliwego kodu. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją jedną z najpoważniejszych klas błędów bezpieczeństwa.
▸ Pokaż oryginał (EN)
A deserialization flaw was found in Apache Chainsaw versions prior to 2.1.0 which could lead to malicious code execution.
Błąd polega na niebezpiecznym deserializowaniu danych wejściowych przez Apache Chainsaw bez odpowiedniej walidacji ich źródła ani zawartości. Atakujący może dostarczyć specjalnie spreparowany, serializowany obiekt Java, który po przetworzeniu przez aplikację prowadzi do wykonania dowolnego kodu. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani spełnienia szczególnych warunków po stronie atakowanego systemu (wektor sieciowy, niska złożoność).
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może skutkować całkowitym przejęciem kontroli nad systemem, kradzieżą danych oraz naruszeniem poufności, integralności i dostępności.
Należy zaktualizować Apache Chainsaw do wersji 2.1.0 lub nowszej. W przypadku Apache Log4J oraz Qos Reload4J należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu sieciowego do komponentów korzystających z dotkniętych bibliotek oraz monitorowanie ruchu pod kątem anomalnych żądań deserializacji.
Apache Chainsaw w wersjach wcześniejszych niż 2.1.0. Podatność dotyczy również ekosystemu powiązanych produktów wskazanych w metadanych: Apache Log4J oraz Qos Reload4J — szczegółowe wersje wskazane w referencjach producenta.
Podatność została ujawniona publicznie 16 czerwca 2021 r. za pośrednictwem listy oss-security. Dodatkowa wzmianka na tej samej liście pojawiła się 18 stycznia 2022 r., co może wskazywać na związek z szerszym kontekstem podatności w ekosystemie Apache Log4J (log4shell), jednak opis CVE odnosi się wyłącznie do Apache Chainsaw.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Chainsaw
APPApache< 2.1.0Apache Log4j
APPApache1.2 – 2.0 (bez)Qos Reload4j
APPQos< 1.2.18.1
Powiązane podatności
Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
SQL Injection w Log4j 1.2.x via JDBCAppender
Apache Log4j 1.2 — RCE przez deserializację w SocketServer
Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server