Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Aerospike Java client (CVE-2023-36480)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
04/08/2023
Última modificación:
09/08/2023

Descripción

El cliente Java de Aerospike es una aplicación Java que implementa un protocolo de red para comunicarse con un servidor Aerospike. Antes de las versiones 7.0.0, 6.2.0, 5.2.0 y 4.5.0, algunos de los mensajes recibidos del servidor contenían objetos Java que el cliente deserializaba cuando los encontraba sin validación adicional. Los atacantes que consiguen engañar a los clientes para que se comuniquen con un servidor malicioso pueden incluir objetos especialmente diseñados en sus respuestas que, una vez deserializados por el cliente, le obligan a ejecutar código arbitrario. Esto se puede aprovechar para tomar el control de la máquina en la que se ejecuta el cliente. Las versiones 7.0.0, 6.2.0, 5.2.0 y 4.5.0 contienen un parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aerospike:aerospike_java_client:*:*:*:*:*:*:*:* 4.5.0 (excluyendo)
cpe:2.3:a:aerospike:aerospike_java_client:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.2.0 (excluyendo)
cpe:2.3:a:aerospike:aerospike_java_client:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.0 (excluyendo)


Referencias a soluciones, herramientas e información