CVE-2024-52046
أباتشي مينا: تطبيقات مينا التي تستخدم إلغاء التسلسل غير المحدود قد تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE)
- تم النشر
- 25/12/2024
- محدث
- 02/08/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يستخدم ObjectSerializationDecoder في Apache MINA بروتوكول إلغاء التسلسل الأصلي في Java لمعالجة البيانات المتسلسلة الواردة، لكنه يفتقر إلى الفحوصات والدفاعات الأمنية اللازمة. تسمح هذه الثغرة للمهاجمين باستغلال عملية إلغاء التسلسل عن طريق إرسال بيانات متسلسلة خبيثة مصممة خصيصًا، مما قد يؤدي إلى هجمات تنفيذ التعليمات البرمجية عن بُعد (RCE). تؤثر هذه المشكلة على إصدارات MINA core 2.0.X و2.1.X و2.2.X، وسيتم إصلاحها عبر الإصدارات 2.0.27 و2.1.10 و2.2.4. من المهم أيضًا ملاحظة أن التطبيق الذي يستخدم مكتبة MINA core لن يتأثر إلا إذا تم استدعاء طريقة IoBuffer#getObject()، وهذه الطريقة المحددة قد يتم استدعاؤها عند إضافة مثيل ProtocolCodecFilter باستخدام فئة ObjectSerializationCodecFactory في سلسلة الفلاتر. إذا كان تطبيقك يستخدم هذه الفئات تحديدًا، فيجب عليك الترقية إلى أحدث إصدار من مكتبة MINA core. لن تكون الترقية كافية وحدها: تحتاج أيضًا إلى السماح صراحةً بالفئات التي سيقبلها المفكك في مثيل ObjectSerializationDecoder، باستخدام إحدى الطرق الثلاث الجديدة: ```java /** * Accept class names where the supplied ClassNameMatcher matches for * deserialization, unless they are otherwise rejected. * * @param classNameMatcher the matcher to use */ public void accept(ClassNameMatcher classNameMatcher) /** * Accept class names that match the supplied pattern for * deserialization, unless they are otherwise rejected. * * @param pattern standard Java regexp */ public void accept(Pattern pattern) /** * Accept the wildcard specified classes for deserialization, * unless they are otherwise rejected. * * @param patterns Wildcard file name patterns as defined by * {@link org.apache.commons.io.FilenameUtils#wildcardMatch(String, String) FilenameUtils.wildcardMatch} */ public void accept(String... patterns) ``` بشكل افتراضي، سيرفض المفكك *جميع* الفئات التي ستكون موجودة في البيانات الواردة. ملاحظة: المشاريع الفرعية FtpServer وSSHd وVysper غير متأثرة بهذه المشكلة.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.