Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2020-11973

Опубликовано: 14 мая 2020
Источник: redhat
CVSS3: 9.8
EPSS Низкий

Описание

Apache Camel Netty enables Java deserialization by default. Apache Camel 2.22.x, 2.23.x, 2.24.x, 2.25.0, 3.0.0 up to 3.1.0 are affected. 2.x users should upgrade to 2.25.1, 3.x users should upgrade to 3.2.0.

A flaw was found in camel. Apache Camel RabbitMQ enables java deserialization, by default, without any means of disabling which can lead to arbitrary code being executed. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.

Отчет

Red Hat JBoss Fuse 6 and Red Hat Fuse 7 distribute camel with the affected camel-netty component. However both Fuse 6 and Fuse 7 have deprecated the camel-netty component which uses netty 3.x in favour of camel-netty4 netty 4.x, camel-netty4 is not affected by this flaw; the camel-netty component is deprecated and should no longer be used.

Меры по смягчению последствий

Red Hat JBoss Fuse 6 & Red Hat Fuse 7 customers should use camel-netty4 instead

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat JBoss Data Grid 7camel-nettyNot affected
Red Hat JBoss Fuse 6camel-nettyOut of support scope
Red Hat Fuse 7.8.0camel-nettyFixedRHSA-2020:556816.12.2020

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-502
https://bugzilla.redhat.com/show_bug.cgi?id=1848465camel: Netty enables Java deserialization by default which could leed to remote code execution

EPSS

Процентиль: 92%
0.0842
Низкий

9.8 Critical

CVSS3

Связанные уязвимости

CVSS3: 9.8
nvd
больше 5 лет назад

Apache Camel Netty enables Java deserialization by default. Apache Camel 2.22.x, 2.23.x, 2.24.x, 2.25.0, 3.0.0 up to 3.1.0 are affected. 2.x users should upgrade to 2.25.1, 3.x users should upgrade to 3.2.0.

CVSS3: 9.8
github
больше 5 лет назад

Apache Camel Netty enables Java deserialization by default

CVSS3: 9.8
fstec
больше 5 лет назад

Уязвимость java-фреймворка Apache Camel, связанная с восстановлением в памяти недостоверной структуры данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации, выполнить произвольный код или вызвать отказ в обслуживании

EPSS

Процентиль: 92%
0.0842
Низкий

9.8 Critical

CVSS3