CVE-2023-25581
إلغاء تسلسل البيانات غير الموثوقة في InternalAttributeHandler في pac4j
- تم النشر
- 10/10/2024
- محدث
- 10/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
pac4j هو إطار عمل أمني للغة Java. يتأثر `pac4j-core` قبل الإصدار 4.0.0 بثغرة إلغاء تسلسل Java. تؤثر الثغرة على الأنظمة التي تخزن قيمًا خاضعة للتحكم الخارجي في سمات فئة `UserProfile` من pac4j-core. يمكن استغلالها من خلال توفير سمة تحتوي على كائن Java متسلسل ببادئة خاصة `{#sb64}` وترميز Base64. قد تؤدي هذه المشكلة إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في أسوأ الحالات. على الرغم من وجود `RestrictedObjectInputStream`، الذي يفرض بعض القيود على الفئات التي يمكن إلغاء تسلسلها، إلا أنه لا يزال يسمح بنطاق واسع من حزم java وربما يكون قابلاً للاستغلال بسلاسل أدوات مختلفة. لا تتأثر إصدارات pac4j 4.0.0 وما بعدها بهذه المشكلة. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1- CVE-2023-25581استغلال
# سكربت استغلال بلغة Python لثغرة CVE-2023-25581، يحقق تنفيذًا عن بُعد للكود عبر إلغاء تسلسل بيانات مشفّرة بـ Base64 في pac4j-core.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.