CVE-2021-34371
Neo4j fino alla versione 3.4.18 (con il server shell abilitato) espone un servizio RMI che deserializza arbitrariamente oggetti Java, ad esempio tramite...
- Pubblicato
- 5 ago 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Neo4j fino alla versione 3.4.18 (con il server shell abilitato) espone un servizio RMI che deserializza arbitrariamente oggetti Java, ad esempio tramite setSessionVariable. Un attaccante può abusarne per l'esecuzione remota di codice, poiché sono presenti dipendenze con catene di gadget sfruttabili.
Fonti
2- CVE-2021-34371.jarExploit
CVE-2021-34371.jar
- CVE-2021-34371Exploit
exploit python - Neo4j 3.4.18 - esecuzione remota di codice (RCE) basata su RMI
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.