Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-37021

Опубликовано: 31 авг. 2022
Источник: nvd
CVSS3: 9.8
EPSS Низкий

Описание

Apache Geode versions up to 1.12.5, 1.13.4 and 1.14.0 are vulnerable to a deserialization of untrusted data flaw when using JMX over RMI on Java 8. Any user still on Java 8 who wishes to protect against deserialization attacks involving JMX or RMI should upgrade to Apache Geode 1.15 and Java 11. If upgrading to Java 11 is not possible, then upgrade to Apache Geode 1.15 and specify "--J=-Dgeode.enableGlobalSerialFilter=true" when starting any Locators or Servers. Follow the documentation for details on specifying any user classes that may be serialized/deserialized with the "serializable-object-filter" configuration option. Using a global serial filter will impact performance.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:geode:*:*:*:*:*:*:*:*
Версия до 1.12.5 (включая)
cpe:2.3:a:apache:geode:*:*:*:*:*:*:*:*
Версия от 1.13.0 (включая) до 1.13.4 (включая)
cpe:2.3:a:apache:geode:1.14.0:*:*:*:*:*:*:*

EPSS

Процентиль: 73%
0.00764
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-502
CWE-502

Связанные уязвимости

CVSS3: 9.8
github
больше 3 лет назад

Apache Geode vulnerable to Deserialization of Untrusted Data

CVSS3: 9.8
fstec
больше 3 лет назад

Уязвимость службы JMX платформы управления данными Apache Geode, позвовляющая нарушителю выполнить произвольный код

EPSS

Процентиль: 73%
0.00764
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-502
CWE-502