Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-00148

Опубликовано: 12 июл. 2016
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Средний

Описание

Уязвимость библиотеки Apache XML-RPC существует из-за восстановления данных из внешнего источника без достаточной верификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код при помощи специально сформированного сериализованного Java-объекта с использованием элемента ex:serializable

Вендор

Apache Software Foundation
АО «НТЦ ИТ РОСА»

Наименование ПО

XML-RPC
РОСА Кобальт

Версия ПО

3.1.3 (XML-RPC)
- (РОСА Кобальт)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

АО «НТЦ ИТ РОСА» РОСА Кобальт -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Для Apache XML-RPC:
https://src.fedoraproject.org/rpms/xmlrpc/c/ef4efbf91d241070f6f41950f7536049688a3a67?branch=master
Для ОС РОСА КОБАЛЬТ:
http://wiki.rosalab.ru/ru/index.php/ROSA-SA-18-05-22.014

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 97%
0.40146
Средний

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redhat
больше 9 лет назад

The Apache XML-RPC (aka ws-xmlrpc) library 3.1.3, as used in Apache Archiva, allows remote attackers to execute arbitrary code via a crafted serialized Java object in an <ex:serializable> element.

CVSS3: 9.8
nvd
около 8 лет назад

The Apache XML-RPC (aka ws-xmlrpc) library 3.1.3, as used in Apache Archiva, allows remote attackers to execute arbitrary code via a crafted serialized Java object in an <ex:serializable> element.

CVSS3: 9.8
github
больше 3 лет назад

Apache XML-RPC vulnerable to Deserialization of Untrusted Data

oracle-oval
больше 7 лет назад

ELSA-2018-1780: xmlrpc security update (IMPORTANT)

oracle-oval
больше 7 лет назад

ELSA-2018-1779: xmlrpc3 security update (IMPORTANT)

EPSS

Процентиль: 97%
0.40146
Средний

9.8 Critical

CVSS3

7.5 High

CVSS2