PT-2026-92047 · Openbankproject · Obp-Api
CVSS v2.0
4.3
Média
| Vetor | AV:N/AC:H/Au:M/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
OpenBankProject OBP-API versões anteriores a 1.10.2
Descrição
Um problema de desserialização remota existe no componente Kryo Handler. A falha está localizada na função
KryoInjection.invert() dentro do arquivo obp-api/src/main/scala/code/api/cache/Redis.scala. A desserialização ocorre quando dados não confiáveis são processados, permitindo a manipulação remota, embora a complexidade do ataque seja alta e a explorabilidade seja considerada difícil.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso à função
KryoInjection.invert() para minimizar o risco de exploração.Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Obp-Api