CVE-2021-35464
Vulnerabilità di Esecuzione Remota di Codice in ForgeRock Access Management (AM) Core Server
- Pubblicato
- 22 lug 2021
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 16 lug 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
ForgeRock AM server precedente alla versione 7.0 presenta una vulnerabilità di deserializzazione Java nel parametro jato.pageSession su più pagine. Lo sfruttamento non richiede autenticazione e l'esecuzione di codice in remoto può essere innescata inviando una singola richiesta appositamente predisposta a /ccversion/* al server. La vulnerabilità esiste a causa dell'uso di Sun ONE Application Framework (JATO) presente nelle versioni di Java 8 o precedenti.
Fonti
4- openam-CVE-2021-35464Exploit
openam-CVE-2021-35464 tomcat esecuzione comandi con echo
- CVE-2021-35464Exploit
Exploit di prova di concetto per CVE-2021-35464 che mira a una vulnerabilità di esecuzione remota di codice in ForgeRock Access Management (OpenAM).
- CVE-2026-33439Exploit
Prima implementazione di exploit condivisa pubblicamente per CVE-2026-33439 (RCE pre-autenticazione OpenAM tramite deserializzazione di jato.clientSession).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.