CVE-2023-34050
Vulnérabilité de désérialisation Spring AMQP
- Publié
- 19 oct. 2023
- Mise à jour
- 12 sept. 2024
- Attribution de CNA
- vmware
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:HFaible · 30 prochains jours
- Percentile
- 73,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans spring AMQP versions 1.0.0 à 2.4.16 et 3.0.0 à 3.0.9 , des modèles de liste autorisée pour les noms de classes désérialisables ont été ajoutés à Spring AMQP, permettant aux utilisateurs de verrouiller la désérialisation des données dans les messages provenant de sources non fiables ; cependant, par défaut, lorsqu'aucune liste autorisée n'était fournie, toutes les classes pouvaient être désérialisées. Plus précisément, une application est vulnérable si * le SimpleMessageConverter ou SerializerMessageConverter est utilisé * l'utilisateur ne configure pas de modèles de liste autorisée * les émetteurs de messages non fiables obtiennent les autorisations d'écrire des messages sur le courtier RabbitMQ pour envoyer un contenu malveillant
Sources
1PoC de la vulnérabilité de désérialisation Spring AMQP (CVE-2023-34050)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.