CVE-2022-36944
Scala 2.13.x avant 2.13.9 présente une chaîne de désérialisation Java dans son fichier JAR. À elle seule, elle ne peut pas être exploitée. Il n'y a un...
- Publié
- 23 sept. 2022
- Mise à jour
- 27 mai 2025
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 95,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Scala 2.13.x avant 2.13.9 présente une chaîne de désérialisation Java dans son fichier JAR. À elle seule, elle ne peut pas être exploitée. Il n'y a un risque qu'en conjonction avec la désérialisation d'objets Java au sein d'une application. Dans de telles situations, elle permet aux attaquants d'effacer le contenu de fichiers arbitraires, d'établir des connexions réseau, ou éventuellement d'exécuter du code arbitraire (plus précisément, des fonctions Function0) via une chaîne de gadgets.
Sources
1POC pour l'exploit de la vulnérabilité CVE-2022-36944
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.