Podatność w Apache Fury polega na deserializacji niezaufanych danych, która umożliwia obejście mechanizmu weryfikacji rejestracji klas podczas deserializacji wyrażeń lambda w Javie. Oceniona jako krytyczna (CVSS 9.8), może zostać wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Deserialization of untrusted data vulnerability that may allow class-registration checks to be bypassed during Java lambda deserialization. Only lambda capture class is affected This issue affects Apache Fory: from before 1.4.0. Users are recommended to upgrade to version 1.4.0, which fixes the issue.
Biblioteka Apache Fury podczas deserializacji wyrażeń lambda (Java lambda) nie wykonuje prawidłowo sprawdzenia, czy deserializowana klasa jest zarejestrowana jako dozwolona. Atakujący może dostarczyć spreparowany, złośliwy strumień danych, który zostanie zdeserializowany z pominięciem mechanizmów kontroli listy dopuszczonych klas. Podatna jest wyłącznie klasa przechwytująca wyrażenia lambda (lambda capture class). Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad aplikacją — podatność pozwala na naruszenie poufności, integralności i dostępności systemu, co w praktyce może oznaczać zdalne wykonanie kodu (RCE).
Należy zaktualizować Apache Fury do wersji 1.4.0, która zawiera poprawkę eliminującą opisaną podatność.
Apache Fury w wersjach wcześniejszych niż 1.4.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Fory
APPApache0.5.0 – 1.4.0 (bez)
Powiązane podatności
Apache Fory C++: type confusion w deserializacji umożliwia RCE
Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer
Apache Fory C++: type confusion i out-of-bounds w deserializacji
Apache Fory: out-of-bounds read przy deserializacji zero-copy
Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)