CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-35464

ForgeRock AM — RCE przez deserializację Java w parametrze jato.pageSession

CVSS 9.8v3.1pub. 2021-07-22upd. 2025-11-05

ForgeRock Access Management (AM) oraz OpenAM przed wersją 7.0 zawierają krytyczną podatność deserializacji Java, która umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad serwerem, wysyłając pojedyncze spreparowane żądanie HTTP.

Pokaż oryginał (EN)

ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages. The exploitation does not require authentication, and remote code execution can be triggered by sending a single crafted /ccversion/* request to the server. The vulnerability exists due to the usage of Sun ONE Application Framework (JATO) found in versions of Java 8 or earlier

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji danych w parametrze jato.pageSession, obecnym na wielu stronach aplikacji. Źródłem problemu jest użycie frameworka Sun ONE Application Framework (JATO), który jest podatny przy uruchomieniu na Java 8 lub wcześniejszych wersjach. Atakujący może wywołać RCE, wysyłając jedno spreparowane żądanie HTTP GET lub POST na ścieżkę /ccversion/* bez jakiegokolwiek wcześniejszego logowania.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co prowadzi do pełnego przejęcia serwera, kradzieży danych uwierzytelniających użytkowników oraz dalszego lateral movement w sieci.

Mitygacja

Należy natychmiast zaktualizować ForgeRock AM do wersji 7.0 lub nowszej. Szczegółowe instrukcje naprawcze dostępne są w bazie wiedzy ForgeRock (artykuł a47894244 w Backstage ForgeRock). Jako tymczasową ochronę należy rozważyć ograniczenie dostępu sieciowego do ścieżki /ccversion/* na poziomie firewall lub load balancera do czasu wdrożenia patcha.

Kogo dotyczy

ForgeRock Access Management (AM) oraz ForgeRock OpenAM we wszystkich wersjach przed 7.0, działające na Java 8 lub wcześniejszych wersjach JRE.

Uwagi

Publicznie dostępne exploity zostały opublikowane w serwisie PacketStorm Security. CISA potwierdziła aktywne wykorzystywanie tej podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forgerock Access Management

    APP
    Forgerock
    < 6.5.4
  • Forgerock Openam

    APP
    Forgerock
    9.0.0 – 14.6.3 (bez)

CISA KEV — szczegółyi

Dostawcai
ForgeRock
Produkti
Access Management (AM)
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

ForgeRock Access Management (AM) Core Server umożliwia atakującemu wysyłającemu specjalnie spreparowane żądanie HTTP do jednego z trzech endpoints (/ccversion/Version, /ccversion/Masthead, lub /ccversion/ButtonFrame) wykonanie kodu w kontekście bieżącego użytkownika (chyba że ForgeRock AM działa jako użytkownik root, co producent nie rekomenduje).

tłumaczenie AI
Pokaż oryginał (EN)

ForgeRock Access Management (AM) Core Server allows an attacker who sends a specially crafted HTTP request to one of three endpoints (/ccversion/Version, /ccversion/Masthead, or /ccversion/ButtonFrame) to execute code in the context of the current user (unless ForgeRock AM is running as root user, which the vendor does not recommend).

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2022-3748CRITICAL9.8PL ✓ten sam produkt

ForgeRock Access Management – Authentication Bypass poprzez niewłaściwą autoryzację

CVE-2021-4201CRITICAL9.6PL ✓ten sam produkt

Pominięcie kontroli dostępu w ForgeRock Access Management — przejęcie sesji

CVE-2021-37154CRITICAL9.8PL ✓ten sam produkt

XML Injection w ForgeRock Access Management — fałszywy assertion SAML 2.0

CVE-2021-37153CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w ForgeRock Access Management z Active Directory

CVE-2023-0582HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ForgeRock Acce...