Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Ignite (CVE-2018-8018)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/07/2018
Última modificación:
07/11/2023

Descripción

En Apache Ignite versión anterior a 2.4.8 y versión 2.5. x versión anterior a 2.5.3, el mecanismo de serialización no tiene una lista de clases permitidas para la serialización/deserialización, lo que hace posible ejecutar código arbitrario cuando las clases vulnerables de un tercero están presentes en Ignite Classpath. La vulnerabilidad se puede se puede explotar si el envía un formulario especialmente preparado de un objeto serializado hacia el endpoint de conexión de deserialización GridClientJdkMarshaller.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:* 2.4.8 (excluyendo)
cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:* 2.5.0 (excluyendo) 2.5.3 (excluyendo)