PT-2026-22063 · Unknown+3 · Mchange-Commons-Java+3
CVSS v4.0
8.9
Alta
| Vetor | AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
c3p0 versões anteriores a 0.12.0
Description
Uma falha na biblioteca de pooling de conexões JDBC permite que um invasor remoto execute código arbitrário no
CLASSPATH da aplicação. O problema ocorre porque várias implementações de ConnectionPoolDataSource utilizam uma propriedade chamada userOverridesAsString que era mantida como um objeto serializado Java codificado em hexadecimal. Um invasor pode manipular essa propriedade usando objetos serializados Java maliciosos ou instâncias de javax.naming.Reference para disparar a desserialização. Esse risco é ampliado por uma dependência do mchange-commons-java, que oferece suporte irrestrito para valores remotos de factoryClassLocation. Ao combinar esses fatores, um invasor pode forçar a aplicação a baixar e executar código malicioso de um local remoto. JNDI (Java Naming and Directory Interface) é uma API Java que permite que aplicações descubram e localizem dados e objetos por meio de um nome.Recommendations
Atualize o c3p0 para a versão 0.12.0 ou superior.
Exploit
Correção
Code Injection
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
C3P0
Mchange-Commons-Java