Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-35464

Опубликовано: 22 июл. 2021
Источник: nvd
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages. The exploitation does not require authentication, and remote code execution can be triggered by sending a single crafted /ccversion/* request to the server. The vulnerability exists due to the usage of Sun ONE Application Framework (JATO) found in versions of Java 8 or earlier

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:forgerock:access_management:*:*:*:*:*:*:*:*
Версия до 6.5.4 (исключая)
cpe:2.3:a:forgerock:openam:*:*:*:*:*:*:*:*
Версия от 9.0.0 (включая) до 14.6.3 (исключая)

EPSS

Процентиль: 100%
0.94386
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Дефекты

CWE-502
CWE-502

Связанные уязвимости

CVSS3: 9.8
github
больше 3 лет назад

ForgeRock AM server 6.x before 7, and OpenAM 14.6.3, has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages. The exploitation does not require authentication, and remote code execution can be triggered by sending a single crafted /ccversion/Version request to the server. The vulnerability exists due to incorrect usage of Sun ONE Application Framework (JATO).

CVSS3: 9.8
fstec
больше 4 лет назад

Уязвимость программных средств управления доступом и правами Access Management (AM) и OpenAM, связанная с недостатками механизма десериализации данных, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 100%
0.94386
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Дефекты

CWE-502
CWE-502