PT-2026-104576 · Forgerock · Openam
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenAM versões anteriores a 16.1.3
Description
A interface SOAP JAX-RPC legada contém uma falha de instanciação arbitrária de classe não autenticada. Atacantes remotos podem enviar solicitações SOAP para o endpoint '/jaxrpc/*' usando um identificador de sessão não verificado e um nome de classe específico. Isso pode resultar em travamentos do servidor, sondagem do classpath ou potencial execução remota de código por meio de gadget chains, que são sequências de fragmentos de código existentes usados para atingir um objetivo não pretendido.
Recommendations
Atualize para a versão 16.1.3 ou posterior.
Restrinja o acesso ao endpoint '/jaxrpc/*' para minimizar o risco de exploração.
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openam