Описание
An Unsafe Deserialization vulnerability exists in the worker services of the Apache Storm supervisor server allowing pre-auth Remote Code Execution (RCE). Apache Storm 2.2.x users should upgrade to version 2.2.1 or 2.3.0. Apache Storm 2.1.x users should upgrade to version 2.1.1. Apache Storm 1.x users should upgrade to version 1.2.4
Ссылки
- Mailing ListVendor Advisory
- Mailing ListThird Party Advisory
- Mailing ListVendor Advisory
- Mailing ListThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 1.0.0 (включая) до 1.2.4 (исключая)Версия от 2.1.0 (включая) до 2.1.1 (исключая)Версия от 2.2.0 (включая) до 2.2.1 (исключая)
Одно из
cpe:2.3:a:apache:storm:*:*:*:*:*:*:*:*
cpe:2.3:a:apache:storm:*:*:*:*:*:*:*:*
cpe:2.3:a:apache:storm:*:*:*:*:*:*:*:*
EPSS
Процентиль: 98%
0.4622
Средний
9.8 Critical
CVSS3
7.5 High
CVSS2
Дефекты
CWE-502
CWE-502
Связанные уязвимости
CVSS3: 9.8
github
больше 4 лет назад
Deserialization of Untrusted Data leading to Remote Code Execution in Apache Storm
CVSS3: 9.8
fstec
больше 4 лет назад
Уязвимость служб программной платформы для распределённых потоковых вычислений Apache Storm, позволяющая нарушителю выполнить произвольный код в целевой системе
EPSS
Процентиль: 98%
0.4622
Средний
9.8 Critical
CVSS3
7.5 High
CVSS2
Дефекты
CWE-502
CWE-502