CRITICAL✓ PATCH🇬🇧 English

CVE-2024-47561

Apache Avro Java SDK — RCE przez niebezpieczną deserializację schematu

CVSS 9.2v4.0pub. 2024-10-03upd. 2025-07-10

Podatność w bibliotece Apache Avro (Java SDK) umożliwia wykonanie dowolnego kodu podczas parsowania schematu. Dotyczy wersji 1.11.3 i wcześniejszych i została oceniona jako krytyczna (CVSS 9.2).

Pokaż oryginał (EN)

Schema parsing in the Java SDK of Apache Avro 1.11.3 and previous versions allows bad actors to execute arbitrary code. Users are recommended to upgrade to version 1.11.4  or 1.12.0, which fix this issue.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji (CWE-502) w mechanizmie parsowania schematu Java SDK Apache Avro. Atakujący może dostarczyć spreparowany schemat, którego przetworzenie przez podatną bibliotekę prowadzi do wykonania dowolnego kodu w kontekście aplikacji. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia.

Skutki

Atakujący może wykonać dowolny kod na serwerze lub w aplikacji przetwarzającej schemat Avro, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub ich modyfikacji.

Mitygacja

Należy zaktualizować Apache Avro Java SDK do wersji 1.11.4 lub 1.12.0, które eliminują podatność. Użytkownicy produktów NetApp (Active IQ Unified Manager, Brocade SAN Navigator) powinni zastosować patche dostępne u producenta zgodnie z referencjami (advisory ntap-20241011-0003).

Kogo dotyczy

Apache Avro Java SDK w wersji 1.11.3 i wcześniejszych. Podatność dotyczy również produktów NetApp: Active IQ Unified Manager oraz Brocade SAN Navigator, które korzystają z tej biblioteki.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Avro

    APP
    Apache
    < 1.11.4
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Brocade San Navigator

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2024-52533CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w GNOME GLib — błąd off-by-one w obsłudze SOCKS4

CVE-2023-38545CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w libcurl podczas handshake z proxy SOCKS5

CVE-2021-32292CRITICAL9.8PL ✓ten sam produkt

Stack-buffer-overflow w bibliotece json-c (funkcja parseit)

CVE-2023-23914CRITICAL9.1PL ✓ten sam produkt

curl: pominięcie ochrony HSTS przy seryjnym pobieraniu wielu URL-i