Apache Tapestry w wersji 3.x umożliwia deserializację niezaufanych danych, co prowadzi do zdalnego wykonania kodu (RCE). Podatność jest krytyczna i nie wymaga uwierzytelnienia ani interakcji użytkownika, a linia 3.x nie jest już wspierana przez producentów.
▸ Pokaż oryginał (EN)
Apache Tapestry 3.x allows deserialization of untrusted data, leading to remote code execution. This issue is similar to but distinct from CVE-2020-17531, which applies the the (also unsupported) 4.x version line. NOTE: This vulnerability only affects Apache Tapestry version line 3.x, which is no longer supported by the maintainer. Users are recommended to upgrade to a supported version line of Apache Tapestry.
Aplikacja oparta na Apache Tapestry 3.x nieprawidłowo deserializuje dane przesyłane przez sieć od niezaufanych klientów. Atakujący może spreparować złośliwy payload i przesłać go do podatnego serwera, a mechanizm deserializacji wykona zawarty w nim kod po stronie serwera. Podatność jest zbliżona koncepcyjnie do CVE-2020-17531, która dotyczyła nieobsługiwanej linii 4.x tego samego projektu.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek uprawnień. Skutkuje to naruszeniem poufności, integralności i dostępności systemu.
Producent nie wydaje poprawek dla linii 3.x z uwagi na zakończenie jej wsparcia. Zaleca się jak najszybszą migrację do aktualnie wspieranej wersji Apache Tapestry. Należy stosować patche dostępne u producenta zgodnie z referencjami dla wspieranych linii.
Apache Tapestry w linii wersji 3.x (nie jest już wspierana przez producentów).
Podatność została ujawniona przez zespół Mandiant (referencja MNDT-2022-0041). Linia Apache Tapestry 3.x nie jest już oficjalnie wspierana — producent nie będzie wydawał poprawek dla tej wersji. Podatność jest koncepcyjnie podobna do CVE-2020-17531, lecz dotyczy odrębnej, nieobsługiwanej linii 3.x.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Tapestry
APPApache3.0.0 – 4.0.0 (bez)
Powiązane podatności
Apache Tapestry — RCE przez bypass filtra pobierania plików klasowych
Apache Tapestry 4 — deserializacja parametru 'sp' bez uwierzytelnienia
Apache Tapestry — RCE przez deserialization po wycieku klucza HMAC
Apache Tapestry — timing side channel w weryfikacji HMAC prowadzący do RCE
Vulnerability in tapestry-core in Apache Tapestry 5.5.0+ on all platforms allows attackers to download clsspat...