CVE-2024-52046
Apache MINA: приложения MINA, использующие неограниченную десериализацию, могут допускать удалённое выполнение кода (RCE)
- Опубликовано
- 25 дек. 2024 г.
- Обновлено
- 2 авг. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XСредний · следующие 30 дней
- Процентиль
- 97,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
ObjectSerializationDecoder в Apache MINA использует нативный протокол десериализации Java для обработки входящих сериализованных данных, но не имеет необходимых проверок безопасности и защитных механизмов. Эта уязвимость позволяет злоумышленникам использовать процесс десериализации, отправляя специально созданные вредоносные сериализованные данные, что потенциально может привести к атакам с удалённым выполнением кода (RCE). Проблема затрагивает версии MINA core 2.0.X, 2.1.X и 2.2.X и будет исправлена в выпусках 2.0.27, 2.1.10 и 2.2.4. Также важно отметить, что приложение, использующее библиотеку MINA core, будет затронуто только в том случае, если вызывается метод IoBuffer#getObject(), а этот конкретный метод потенциально вызывается при добавлении экземпляра ProtocolCodecFilter с использованием класса ObjectSerializationCodecFactory в цепочке фильтров. Если ваше приложение использует именно эти классы, вам необходимо обновиться до последней версии библиотеки MINA core. Обновления будет недостаточно: вам также необходимо явно разрешить классы, которые декодер будет принимать в экземпляре ObjectSerializationDecoder, используя один из трёх новых методов: /** * Принимает имена классов, для которых переданный ClassNameMatcher совпадает * для десериализации, если они не отклонены иным образом. * * @param classNameMatcher используемый сопоставитель */ public void accept(ClassNameMatcher classNameMatcher) /** * Принимает имена классов, которые соответствуют переданному шаблону для * десериализации, если они не отклонены иным образом. * * @param pattern стандартное регулярное выражение Java */ public void accept(Pattern pattern) /** * Принимает указанные классы с подстановочными знаками для десериализации, * если они не отклонены иным образом. * * @param patterns шаблоны имён файлов с подстановочными знаками, как определено * {@link org.apache.commons.io.FilenameUtils#wildcardMatch(String, String) FilenameUtils.wildcardMatch} */ public void accept(String... patterns) По умолчанию декодер будет отклонять *все* классы, которые будут присутствовать во входящих данных. Примечание: подпроекты FtpServer, SSHd и Vysper не затронуты этой проблемой.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.