
CVE-2023-51518: Vorauthentifizierte Java-Deserialisierung über JMX in Apache James
Apache-James-Distributionen vor den Versionen 3.7.5 und 3.8.1 erlauben eine Privilegienausweitung über eine JMX-Deserialisierung vor der Authentifizierung. Mit einem Deserialisierungs-Gadget könnte dies als Teil einer Exploit-Kette genutzt werden, die zu einer Privilegienausweitung führen könnte.
Hinweis: Für Apache-James-Server, die mit Java-Versionen <16 laufen, kann das ysoserial "CommonsBeanutils1"-Gadget verwendet werden, um beliebige Systembefehle auszuführen. Für Java-Versionen >=16 muss ein alternativer Vektor identifiziert werden, wie in diesem Artikel erläutert.
Die Offenlegung und die Behebung dieser Schwachstelle durch den Anbieter finden Sie hier.
Weitere Details und der Exploit-Prozess finden Sie in diesem PDF.