Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-fhw8-8j55-vwgq

Опубликовано: 16 нояб. 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Unsafe deserialization in Apache MINA SSHD

Class org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider in Apache MINA SSHD <= 2.9.1 uses Java deserialization to load a serialized java.security.PrivateKey. The class is one of several implementations that an implementor using Apache MINA SSHD can choose for loading the host keys of an SSH server.

Until version 2.1.0, the code affected by this vulnerability appeared in org.apache.sshd:sshd-core. Version 2.1.0 contains a commit where the code was moved to the package org.apache.sshd:sshd-common, which did not exist until version 2.1.0.

Пакеты

Наименование

org.apache.sshd:sshd-common

maven
Затронутые версииВерсия исправления

< 2.9.2

2.9.2

Наименование

org.apache.sshd:sshd-core

maven
Затронутые версииВерсия исправления

< 2.1.0

2.9.2

EPSS

Процентиль: 90%
0.05071
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 9.8
redhat
около 3 лет назад

Class org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider in Apache MINA SSHD <= 2.9.1 uses Java deserialization to load a serialized java.security.PrivateKey. The class is one of several implementations that an implementor using Apache MINA SSHD can choose for loading the host keys of an SSH server.

CVSS3: 9.8
nvd
около 3 лет назад

Class org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider in Apache MINA SSHD <= 2.9.1 uses Java deserialization to load a serialized java.security.PrivateKey. The class is one of several implementations that an implementor using Apache MINA SSHD can choose for loading the host keys of an SSH server.

CVSS3: 9.8
debian
около 3 лет назад

Class org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvide ...

CVSS3: 9.8
fstec
около 3 лет назад

Уязвимость класса org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider java-библиотеки для поддержки SSH-протоколов Apache SSHD, позволяющая нарушителю выполнить произвольный код

suse-cvrf
около 2 лет назад

Security update for apache-parent, apache-sshd

EPSS

Процентиль: 90%
0.05071
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-502