Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-qqfc-m9hc-pqv3

Опубликовано: 13 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.8

Описание

Deserialization of Untrusted Data in Infinispan

Infinispan permits improper deserialization of trusted data via XML and JSON transcoders under certain server configurations. A user with authenticated access to the server could send a malicious object to a cache configured to accept certain types of objects, achieving code execution and possible further attacks. Versions 9.0.3.Final, 9.1.7.Final, 8.2.10.Final, 9.2.2.Final, 9.3.0.Alpha1 are believed to be affected.

Пакеты

Наименование

org.infinispan:infinispan-core

maven
Затронутые версииВерсия исправления

= 8.2.10.Final

Отсутствует

Наименование

org.infinispan:infinispan-core

maven
Затронутые версииВерсия исправления

= 9.0.3.Final

Отсутствует

Наименование

org.infinispan:infinispan-core

maven
Затронутые версииВерсия исправления

= 9.1.7.Final

Отсутствует

Наименование

org.infinispan:infinispan-core

maven
Затронутые версииВерсия исправления

= 9.2.2.Final

Отсутствует

Наименование

org.infinispan:infinispan-core

maven
Затронутые версииВерсия исправления

= 9.3.0.Alpha1

9.3.1.Final

EPSS

Процентиль: 67%
0.0053
Низкий

8.8 High

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 7.5
redhat
больше 7 лет назад

Infinispan permits improper deserialization of trusted data via XML and JSON transcoders under certain server configurations. A user with authenticated access to the server could send a malicious object to a cache configured to accept certain types of objects, achieving code execution and possible further attacks. Versions 9.0.3.Final, 9.1.7.Final, 8.2.10.Final, 9.2.2.Final, 9.3.0.Alpha1 are believed to be affected.

CVSS3: 8.8
nvd
больше 7 лет назад

Infinispan permits improper deserialization of trusted data via XML and JSON transcoders under certain server configurations. A user with authenticated access to the server could send a malicious object to a cache configured to accept certain types of objects, achieving code execution and possible further attacks. Versions 9.0.3.Final, 9.1.7.Final, 8.2.10.Final, 9.2.2.Final, 9.3.0.Alpha1 are believed to be affected.

EPSS

Процентиль: 67%
0.0053
Низкий

8.8 High

CVSS3

Дефекты

CWE-502