PT-2026-65496 · Apache · Apache Tomcat+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Axis2/Java versões anteriores a 2.0.1
Description
Existe um problema no componente de clustering baseado em Tribes ao ser executado no Apache Tomcat. Quando o clustering Tribes está habilitado, um invasor remoto não autenticado com acesso de rede à porta de clustering pode executar código arbitrário. Isso é alcançado enviando um objeto Java serializado manipulado para o canal do cluster, que é então desserializado na função
messageReceived() de org.apache.axis2.clustering.tribes.Axis2ChannelListener. A desserialização é o processo de converter um fluxo de bytes de volta em um objeto na memória.Recommendations
Atualize para a versão 2.0.1.
Como medida paliativa temporária, certifique-se de que o clustering Tribes permaneça desabilitado.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Axis2
Apache Tomcat