CVE

Vulnerabilidad en Spring AMQP (CVE-2023-34050)

Severidad:
MEDIA
Type:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
19/10/2023
Última modificación:
25/10/2023

Descripción

En las versiones Spring AMQP 1.0.0 a 2.4.16 y 3.0.0 a 3.0.9, se agregaron a Spring AMQP patrones de listas permitidas para nombres de clases deserializables, lo que permite a los usuarios bloquear la deserialización de datos en mensajes de fuentes no confiables; sin embargo, de forma predeterminada, cuando no se proporcionaba una lista permitida, se podían deserializar todas las clases. Específicamente, una aplicación es vulnerable si * se utiliza SimpleMessageConverter o SerializerMessageConverter * el usuario no configura los patrones de lista permitidos * los originadores de mensajes que no son de confianza obtienen permisos para escribir mensajes al agente RabbitMQ para enviar contenido malicioso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 2.4.16 (excluyendo)
cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.9 (excluyendo)


Referencias a soluciones, herramientas e información