Podatność w bibliotece Apache Fory (fory-core Java SDK) przed wersją 1.1.0 umożliwia zdalnemu atakującemu wykonanie niebezpiecznego kodu poprzez deserializację niezaufanych danych. Jest groźna, ponieważ pozwala całkowicie ominąć mechanizmy ochronne platformy, takie jak rejestracja klas, TypeChecker oraz lista blokowanych typów (DisallowedList).
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data in the Java replace-resolve path in Apache Fory fory-core Java SDK before 1.1.0 on Java/JVM platforms allows a remote attacker to bypass class registration, TypeChecker, and DisallowedList checks and invoke classpath-present readResolve/readExternal hooks via crafted Fory serialized data. Users are recommended to upgrade to version 1.1.0 or later, which fixes this issue.
Podatność (CWE-502) tkwi w ścieżce przetwarzania operacji replace-resolve podczas deserializacji danych w Java SDK Apache Fory. Osoba atakująca może przesłać spreparowane dane serializowane w formacie Fory, które omijają weryfikację typów i listy blokowanych klas. W efekcie deserializacja wywołuje metody readResolve lub readExternal obecne w ścieżce classpath aplikacji, co może prowadzić do wykonania dowolnego kodu po stronie serwera.
Atakujący może zdalnie, bez uwierzytelnienia, uzyskać pełny dostęp do danych przetwarzanych przez aplikację (poufność) oraz zmodyfikować jej stan lub dane (integralność). W zależności od dostępnych klas w classpath możliwe jest wykonanie dowolnego kodu na serwerze.
Należy niezwłocznie zaktualizować Apache Fory do wersji 1.1.0 lub nowszej, która eliminuje opisaną podatność. Szczegóły dostępne na stronie https://fory.apache.org/security.
Apache Fory fory-core Java SDK w wersjach przed 1.1.0 działających na platformach Java/JVM.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Fory
APPApache< 1.1.0
Powiązane podatności
Apache Fory C++: type confusion w deserializacji umożliwia RCE
Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer
Apache Fory C++: type confusion i out-of-bounds w deserializacji
Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda
Apache Fory: out-of-bounds read przy deserializacji zero-copy