CRITICAL🇬🇧 English

CVE-2022-46366

Apache Tapestry 3.x — RCE przez deserializację niezaufanych danych

CVSS 9.8v3.1pub. 2022-12-02upd. 2024-11-21

Apache Tapestry w wersji 3.x umożliwia deserializację niezaufanych danych, co prowadzi do zdalnego wykonania kodu (RCE). Podatność jest krytyczna i nie wymaga uwierzytelnienia ani interakcji użytkownika, a linia 3.x nie jest już wspierana przez producentów.

Pokaż oryginał (EN)

Apache Tapestry 3.x allows deserialization of untrusted data, leading to remote code execution. This issue is similar to but distinct from CVE-2020-17531, which applies the the (also unsupported) 4.x version line. NOTE: This vulnerability only affects Apache Tapestry version line 3.x, which is no longer supported by the maintainer. Users are recommended to upgrade to a supported version line of Apache Tapestry.

🤖 Analiza AI
Jak działa

Aplikacja oparta na Apache Tapestry 3.x nieprawidłowo deserializuje dane przesyłane przez sieć od niezaufanych klientów. Atakujący może spreparować złośliwy payload i przesłać go do podatnego serwera, a mechanizm deserializacji wykona zawarty w nim kod po stronie serwera. Podatność jest zbliżona koncepcyjnie do CVE-2020-17531, która dotyczyła nieobsługiwanej linii 4.x tego samego projektu.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek uprawnień. Skutkuje to naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Producent nie wydaje poprawek dla linii 3.x z uwagi na zakończenie jej wsparcia. Zaleca się jak najszybszą migrację do aktualnie wspieranej wersji Apache Tapestry. Należy stosować patche dostępne u producenta zgodnie z referencjami dla wspieranych linii.

Kogo dotyczy

Apache Tapestry w linii wersji 3.x (nie jest już wspierana przez producentów).

Uwagi

Podatność została ujawniona przez zespół Mandiant (referencja MNDT-2022-0041). Linia Apache Tapestry 3.x nie jest już oficjalnie wspierana — producent nie będzie wydawał poprawek dla tej wersji. Podatność jest koncepcyjnie podobna do CVE-2020-17531, lecz dotyczy odrębnej, nieobsługiwanej linii 3.x.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Tapestry

    APP
    Apache
    3.0.0 – 4.0.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-27850CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — RCE przez bypass filtra pobierania plików klasowych

CVE-2020-17531CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry 4 — deserializacja parametru 'sp' bez uwierzytelnienia

CVE-2019-0195CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — RCE przez deserialization po wycieku klucza HMAC

CVE-2019-10071CRITICAL9.8PL ✓ten sam produkt

Apache Tapestry — timing side channel w weryfikacji HMAC prowadzący do RCE

CVE-2026-61899HIGH7.5ten sam produkt

Vulnerability in tapestry-core in Apache Tapestry 5.5.0+ on all platforms allows attackers to download clsspat...