【误差通告】Apache MINA反序列化远程代码执行误差(CVE-2024-52046)

宣布时间 2024-12-25

一、误差概述


误差名称

 Apache MINA反序列化远程代码执行误差

CVE   ID

CVE-2024-52046

误差类型

反序列化

发明时间

2024-12-25

误差评分

暂无

误差品级

高危

攻击向量

网络

所需权限

使用难度

用户交互

PoC/EXP

未果真

在野使用

未发明

 


Apache MINA(Multipurpose Infrastructure for Network Applications)是一个高性能的网络通讯框架 ,,,, ,旨在资助开发职员快速构建和治理网络应用程序。。。


2024年12月25日 ,,,, ,918博天堂集团VSRC监测到Apache MINA中保存一个反序列化远程代码执行误差(CVE-2024-52046)。。。


Apache MINA多个受影响版本中保存反序列化远程代码执行误差 ,,,, ,由于Apache MINA 的 ObjectSerializationDecoder 组件使用了 Java 原生反序列化协议来处置惩罚传入的序列化数据 ,,,, ,但缺乏须要的清静检查和防御机制 ,,,, ,攻击者可通过向受影响的应用程序发送特制的恶意序列化数据 ,,,, ,使用不清静的反序列化历程触发该误差 ,,,, ,从而可能导致远程代码执行。。。


二、影响规模


Apache MINA 2.0.X < 2.0.27

Apache MINA 2.1.X < 2.1.10

Apache MINA 2.2.X < 2.2.4


三、清静步伐


3.1 升级版本


1.现在该误差已经修复 ,,,, ,受影响用户可升级到以下版本:


Apache MINA 2.0.X >= 2.0.27

Apache MINA 2.1.X >= 2.1.10

Apache MINA 2.2.X >= 2.2.4


下载链接:

https://mina.apache.org/downloads-mina_2_0.html


2.设置ObjectSerializationDecoder。。。


在升级后 ,,,, ,还需要设置ObjectSerializationDecoder实例 ,,,, ,以限制哪些类可以被反序列化。。。默认情形下 ,,,, ,ObjectSerializationDecoder 会拒绝所有传入的类 ,,,, ,需要使用以下要领之一来明确允许特定的类:


accept(ClassNameMatcher classNameMatcher):使用提供的ClassNameMatcher来匹配允许反序列化的类名。。。

accept(Pattern pattern):使用标准Java正则表达式来匹配允许反序列化的类名。。。

accept(String... patterns):使用Apache Commons IO库中的通配符模式来匹配允许反序列化的类名。。。


3. 检查使用 IoBuffer#getObject() 的地方。。。


该误差仅在应用程序使用 IoBuffer#getObject() 要领 ,,,, ,并通过 ProtocolCodecFilter 和 ObjectSerializationCodecFactory 举行数据处置惩罚时才会受到影响 ,,,, ,应确保应用程序:

? 升级到修复版本。。。

设置并限制可以通过反序列化处置惩罚的类。。。

若是不需要 getObject() 要领 ,,,, ,阻止使用它 ,,,, ,以镌汰清静危害。。。


4.测试和验证。。。


修复后 ,,,, ,测试应用程序以确保它按预期事情并且没有引入新的问题 ,,,, ,尤其是在序列化和反序列化处置惩罚方面 ,,,, ,并验证ObjectSerializationDecoder的设置是否准确 ,,,, ,确保只有预期的类被允许反序列化。。。


3.2 暂时步伐


暂无。。。


3.3 通用建议


按期更新系统补丁 ,,,, ,镌汰系统误差 ,,,, ,提升效劳器的清静性。。。

增强系统和网络的会见控制 ,,,, ,修改防火墙战略 ,,,, ,关闭非须要的应用端口或效劳 ,,,, ,镌汰将危险效劳(如SSH、RDP等)袒露到公网 ,,,, ,镌汰攻击面。。。

使用企业级清静产品 ,,,, ,提升企业的网络清静性能。。。

增强系统用户和权限治理 ,,,, ,启用多因素认证机制和最小权限原则 ,,,, ,用户和软件权限应坚持在最低限度。。。

启用强密码战略并设置为按期修改。。。


3.4 参考链接


https://nvd.nist.gov/vuln/detail/CVE-2024-52046

https://seclists.org/oss-sec/2024/q4/177


四、版本信息


版本

日期

备注

V1.0

2024-12-25

首次宣布

 

五、附录


5.1 918博天堂简介


918博天堂建设于1996年 ,,,, ,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。。。是海内最具实力的信息清静产品、清静效劳解决计划的领航企业之一。。。


公司总部位于北京市中关村软件园918博天堂大厦 ,,,, ,公司员工6000余人 ,,,, ,研发团队1200余人, 手艺效劳团队1300余人。。。在天下各省、市、自治区设立分支机构六十多个 ,,,, ,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。。。公司于2010年6月23日在深圳中小板挂牌上市。。。(股票代码:002439)


多年来 ,,,, ,918博天堂致力于提供具有国际竞争力的自主立异的清静产品和最佳实践效劳 ,,,, ,资助客户周全提升其IT基础设施的清静性和生产效能 ,,,, ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。。。


5.2 关于918博天堂


918博天堂清静应急响应中心已宣布1000多个误差通告和危害预警 ,,,, ,我们将一连跟踪全球最新的网络清静事务和误差 ,,,, ,为企业的信息清静保驾护航。。。


关注我们:


清静简讯.jpg