Vulnerabilidad en la función setSessionVariable en Neo4j (CVE-2021-34371)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
05/08/2021
Última modificación:
12/08/2021
Descripción
Neo4j versiones hasta 3.4.18 (con el servidor shell habilitado) expone un servicio RMI que deserializa arbitrariamente objetos Java, por ejemplo, mediante la función setSessionVariable. Un atacante puede abusar de esto para una ejecución de código remota porque se presenta dependencias con cadenas de gadgets explotables
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:neo4j:neo4j:*:*:*:*:community:*:*:* | 3.4.18 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



