CVE-2023-34050
Spring AMQP Deserialisierungsschwachstelle
- Veröffentlicht
- 19.10.2023
- Aktualisiert
- 12.09.2024
- CNA zuweisen
- vmware
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 73,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In den Spring-AMQP-Versionen 1.0.0 bis 2.4.16 und 3.0.0 bis 3.0.9 wurden Muster für die Zulassungsliste deserialisierbarer Klassennamen zu Spring AMQP hinzugefügt. Diese ermöglichen es Benutzern, die Deserialisierung von Daten in Nachrichten aus nicht vertrauenswürdigen Quellen einzuschränken. Wenn jedoch standardmäßig keine Zulassungsliste bereitgestellt wurde, konnten alle Klassen deserialisiert werden. Konkret ist eine Anwendung verwundbar, wenn * der SimpleMessageConverter oder SerializerMessageConverter verwendet wird * der Benutzer keine Zulassungslistenmuster konfiguriert * nicht vertrauenswürdige Nachrichtenabsender die Berechtigung erlangen, Nachrichten an den RabbitMQ-Broker zu schreiben, um schädliche Inhalte zu senden.
Quellen
1PoC der Spring-AMQP-Deserialisierungsschwachstelle (CVE-2023-34050)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.