CRITICAL🇬🇧 English

CVE-2021-34371

RCE przez deserializację RMI w Neo4j (shell server)

CVSS 9.8v3.1pub. 2021-08-05upd. 2024-11-21

Neo4j w wersjach do 3.4.18 włącznie, gdy włączony jest shell server, udostępnia usługę RMI, która deserializuje dowolne obiekty Java bez weryfikacji. Podatność umożliwia zdalne wykonanie kodu przez nieuwierzytelnionego atakującego.

Pokaż oryginał (EN)

Neo4j through 3.4.18 (with the shell server enabled) exposes an RMI service that arbitrarily deserializes Java objects, e.g., through setSessionVariable. An attacker can abuse this for remote code execution because there are dependencies with exploitable gadget chains.

🤖 Analiza AI
Jak działa

Włączony shell server w Neo4j eksponuje usługę RMI (Remote Method Invocation) dostępną sieciowo. Atakujący może wywołać metody takie jak setSessionVariable, przesyłając spreparowany, zserializowany obiekt Java. Mechanizm deserializacji przetwarza go bez walidacji, a obecność w zależnościach aplikacji bibliotek zawierających exploitowalne łańcuchy gadżetów (gadget chains) pozwala na wykonanie dowolnego kodu w kontekście procesu serwera.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze (RCE), co prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz potencjalnej niedostępności usługi.

Mitygacja

Należy zaktualizować Neo4j do wersji powyżej 3.4.18. Jeśli aktualizacja nie jest natychmiast możliwa, należy wyłączyć shell server w konfiguracji Neo4j oraz ograniczyć dostęp do portu RMI na poziomie firewall, blokując dostęp z niezaufanych sieci.

Kogo dotyczy

Neo4j w wersjach do 3.4.18 włącznie, wyłącznie gdy włączona jest funkcja shell server.

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (EDB-50170), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Neo4j

    APP
    Neo4J
    ≤ 3.4.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2018-18389CRITICAL9.8PL ✓ten sam produkt

Neo4j Enterprise: ominięcie uwierzytelnienia LDAP via STARTTLS (Auth Bypass)

CVE-2026-14587MEDIUM5.5ten sam produkt

Neo4j's Bolt modern handshake decoder treats an overlong capability bit mask the same way it treats a truncate...

CVE-2024-34517MEDIUM6.5ten sam produkt

The Cypher component in Neo4j 5.0.0 through 5.18 mishandles IMMUTABLE privileges in some situations where an a...

CVE-2013-7259MEDIUM6.8ten sam produkt

Multiple cross-site request forgery (CSRF) vulnerabilities in Neo4J 1.9.2 allow remote attackers to hijack the...

CVE-2026-1524LOW2.1ten sam produkt

Błąd w implementacji SSO w Neo4j Enterprise edition w wersjach przed 2026.02 może prowadzić do nieautoryzowane...