Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SOFA-Hessian (CVE-2019-9212)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2019
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** SOFA-Hessian hasta la versión 4.0.2 permite a los atacantes remotos ejecutar comandos arbitrarios a través de un objeto Hessian serializado especialmente diseñado debido a las listas negras de com.caucho.naming.QName y com.sun.org.apache.xpath.internal.objects. XString está mal manejado, relacionado con Gadget de resina. NOTA: El proveedor no considera este problema como una vulnerabilidad porque la lista negra está siendo mal utilizada. SOFA Hessian admite una lista negra personalizada y se publicó un descargo de responsabilidad para alentar a los usuarios a actualizar la lista negra o usar la función de lista blanca para sus necesidades específicas, ya que la lista negra no se actualiza activamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:antfin:sofa-hessian:*:*:*:*:*:*:*:* 4.0.2 (incluyendo)


Referencias a soluciones, herramientas e información