Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función setSessionVariable en Neo4j (CVE-2021-34371)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
05/08/2021
Última modificación:
12/08/2021

Descripción

Neo4j versiones hasta 3.4.18 (con el servidor shell habilitado) expone un servicio RMI que deserializa arbitrariamente objetos Java, por ejemplo, mediante la función setSessionVariable. Un atacante puede abusar de esto para una ejecución de código remota porque se presenta dependencias con cadenas de gadgets explotables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:neo4j:neo4j:*:*:*:*:community:*:*:* 3.4.18 (incluyendo)


Referencias a soluciones, herramientas e información