CRITICAL🇵🇱 Wersja polska

CVE-2020-5413

CVSS 9.8v3.1pub. 2020-07-31upd. 2024-11-21

Spring Integration framework provides Kryo Codec implementations as an alternative for Java (de)serialization. When Kryo is configured with default options, all unregistered classes are resolved on demand. This leads to the "deserialization gadgets" exploit when provided data contains malicious code for execution during deserialization. In order to protect against this type of attack, Kryo can be configured to require a set of trusted classes for (de)serialization. Spring Integration should be proactive against blocking unknown "deserialization gadgets" when configuring Kryo in code.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Banking Corporate Lending Process Management

    APP
    Oracle
    14.2.014.3.014.5.0
  • Oracle Banking Credit Facilities Process Management

    APP
    Oracle
    14.2.014.3.014.5.0
  • Oracle Banking Supply Chain Finance

    APP
    Oracle
    14.2.014.3.014.5.0
  • Oracle Banking Virtual Account Management

    APP
    Oracle
    14.2.014.3.014.5.0
  • Oracle Flexcube Private Banking

    APP
    Oracle
    12.0.012.1.0
  • Oracle Retail Customer Management And Segmentation Foundation

    APP
    Oracle
    16.0 – 19.0
  • Oracle Retail Merchandising System

    APP
    Oracle
    16.0.3
  • VMware Spring Integration

    APP
    Vmware
    5.3.0 – 5.3.15.2.0 – 5.2.75.1.0 – 5.1.114.3.0 – 4.3.22
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Deserialization
CWE
References

Related vulnerabilities

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓same product

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓same product

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-11998CRITICAL9.8PL ✓same product

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVE-2020-11972CRITICAL9.8PL ✓same product

Apache Camel RabbitMQ — niebezpieczna deserializacja Java (RCE)

CVE-2020-11973CRITICAL9.8PL ✓same product

Apache Camel Netty — niebezpieczna deserializacja Java (RCE)