Описание
Apache Olingo versions 4.0.0 to 4.6.0 provide the AbstractService class, which is public API, uses ObjectInputStream and doesn't check classes being deserialized. If an attacker can feed malicious metadata to the class, then it may result in running attacker's code in the worse case.
Ссылки
- Mailing ListVendor Advisory
- Mailing ListVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 4.0.0 (включая) до 4.6.0 (включая)
cpe:2.3:a:apache:olingo:*:*:*:*:*:*:*:*
EPSS
Процентиль: 73%
0.00782
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-502
Связанные уязвимости
CVSS3: 9.8
github
около 6 лет назад
Deserialization of Untrusted Data in Apache Olingo
EPSS
Процентиль: 73%
0.00782
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-502