Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Code42 CrashPlan (CVE-2017-9830)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
27/06/2017
Última modificación:
20/04/2025

Descripción

Es posible la ejecución remota de código en Code42 CrashPlan 5.4.x mediante la clase de Java org.apache.commons.ssl.rmi.DateRMI debido a que (al instanciar) crea un servidor RMI que escucha en un puerto TCP y deserializa objetos enviados por los clientes TCP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:code42:crashplan:5.4:*:*:*:*:*:*:*