Vulnerabilidad en Apache Ignite (CVE-2018-8018)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
20/07/2018
Última modificación:
07/11/2023
Descripción
En Apache Ignite versión anterior a 2.4.8 y versión 2.5. x versión anterior a 2.5.3, el mecanismo de serialización no tiene una lista de clases permitidas para la serialización/deserialización, lo que hace posible ejecutar código arbitrario cuando las clases vulnerables de un tercero están presentes en Ignite Classpath. La vulnerabilidad se puede se puede explotar si el envía un formulario especialmente preparado de un objeto serializado hacia el endpoint de conexión de deserialización GridClientJdkMarshaller.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:* | 2.4.8 (excluyendo) | |
| cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:* | 2.5.0 (excluyendo) | 2.5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



