Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-22399

Опубликовано: 16 сент. 2024
Источник: nvd
CVSS3: 9.8
EPSS Высокий

Описание

Deserialization of Untrusted Data vulnerability in Apache Seata. 

When developers disable authentication on the Seata-Server and do not use the Seata client SDK dependencies, they may construct uncontrolled serialized malicious requests by directly sending bytecode based on the Seata private protocol.

This issue affects Apache Seata: 2.0.0, from 1.0.0 through 1.8.0.

Users are recommended to upgrade to version 2.1.0/1.8.1, which fixes the issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:seata:*:*:*:*:*:*:*:*
Версия от 1.0.0 (включая) до 1.8.1 (исключая)
cpe:2.3:a:apache:seata:2.0.0:*:*:*:*:*:*:*

EPSS

Процентиль: 99%
0.78287
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 8.1
github
больше 1 года назад

Apache Seata Deserialization of Untrusted Data vulnerability

CVSS3: 9.8
fstec
больше 1 года назад

Уязвимость программного обеспечения распределения и увеличения производительности транзакций в архитектуре микросервисов Apache Seata, связанная с недостатками механизма десериализации, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Процентиль: 99%
0.78287
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-502