Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Synapse (CVE-2017-15708)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/12/2017
Última modificación:
20/04/2025

Descripción

En Apache Synapse, no se requiere por defecto autenticación para Java Remote Method Invocation (RMI). Por lo tanto, Apache Synapse 3.0.1 o todas las versiones anteriores (3.0.0, 2.1.0, 2.0.0, 1.2, 1.1.2 y 1.1.1) permite ataques de ejecución remota de código que pueden realizarse inyectando objetos serializados especialmente manipulados. La presencia de Apache Commons Collections 3.2.1 (commons-collections-3.2.1.jar) o versiones previas en la distribución Synapse lo hace explotable. Para mitigar este problema, es necesario limitar el acceso RMI solo a usuarios de confianza. La actualización a la versión 3.0.1 eliminará el riesgo de tener dicha versión de Commons Collection. En Synapse 3.0.1, Commons Collection se ha actualizado a la versión 3.2.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:synapse:1.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:1.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:1.1.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:1.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:2.0.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:2.1.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:synapse:3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:financial_services_market_risk_measurement_and_management:8.0.6:*:*:*:*:*:*:*
cpe:2.3:a:oracle:financial_services_market_risk_measurement_and_management:8.0.8:*:*:*:*:*:*:*
cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.56:*:*:*:*:*:*:*
cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.57:*:*:*:*:*:*:*