Vulnerabilidad en Apache Geode (CVE-2022-37022)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
31/08/2022
Última modificación:
06/09/2022
Descripción
Apache Geode versiones hasta 1.12.2 y 1.13.2, son vulnerables a un fallo de deserialización de datos no confiables cuando es usado JMX sobre RMI en Java versión 11. Cualquier usuario que desee protegerse contra los ataques de deserialización que implican JMX o RMI debe actualizar a Apache Geode versión 1.15. El uso de la versión 1.15 en Java 11 protegerá automáticamente a JMX sobre RMI contra los ataques de deserialización. Esto no debería tener ningún impacto en el rendimiento ya que sólo afecta a JMX/RMI que Gfsh usa para comunicarse con el Administrador JMX que está alojado en un Localizador
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:geode:*:*:*:*:*:*:*:* | 1.12.2 (incluyendo) | |
| cpe:2.3:a:apache:geode:*:*:*:*:*:*:*:* | 1.13.0 (incluyendo) | 1.13.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



