← voltar
CVE-2021-35464

CVE-2021-35464

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-502
Em resumo

Servidores ForgeRock AM anteriores à versão 7.0 possuem uma falha crítica que permite que invasores executem código malicioso remotamente sem precisar de senha. Um atacante pode explorar isso enviando uma requisição especialmente preparada para o servidor, aproveitando a forma como a aplicação processa dados Java.

Detalhe técnico

Vulnerabilidade de desserialização Java no parâmetro jato.pageSession em múltiplos endpoints, explorável por requisições não autenticadas para /ccversion/*. A falha origina-se do processamento inseguro de dados no Framework JATO (Sun ONE Application Framework) em Java 8 e versões anteriores, permitindo execução remota de código sem autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages. The exploitation does not require authentication, and remote code execution can be triggered by sending a single crafted /ccversion/* request to the server. The vulnerability exists due to the usage of Sun ONE Application Framework (JATO) found in versions of Java 8 or earlier
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →