CVE-2023-25581
Désérialisation de données non fiables dans InternalAttributeHandler dans pac4j
- Publié
- 10 oct. 2024
- Mise à jour
- 10 oct. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 78,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
pac4j est un framework de sécurité pour Java. `pac4j-core` avant la version 4.0.0 est affecté par une vulnérabilité de désérialisation Java. La vulnérabilité affecte les systèmes qui stockent des valeurs contrôlées de manière externe dans les attributs de la classe `UserProfile` de pac4j-core. Elle peut être exploitée en fournissant un attribut contenant un objet Java sérialisé avec un préfixe spécial `{#sb64}` et un encodage Base64. Ce problème peut conduire à une exécution de code à distance (RCE) dans le pire des cas. Bien qu'un `RestrictedObjectInputStream` soit en place, qui impose certaines restrictions sur les classes pouvant être désérialisées, il autorise toujours une large gamme de paquets Java et peut potentiellement être exploité avec différentes chaînes de gadgets. Les versions de pac4j 4.0.0 et supérieures ne sont pas affectées par ce problème. Il est conseillé aux utilisateurs de mettre à niveau. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1- CVE-2023-25581Exploit
# Script d'exploitation Python pour CVE-2023-25581, permettant l'exécution de code à distance via la désérialisation de données encodées en Base64 dans pac4j-core.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.