Новости компьютерной безопасности:

  Latest News

Popular Java Framework pac4j Vulnerable To RCE Attacks

С сайта: Vulnerability(cybersecuritynews.com)

Popular Java Framework pac4j Vulnerable To RCE Attacks

Author: Guru Baran

A critical security vulnerability has been identified in the popular Java security framework, pac4j, specifically affecting versions prior to 4.0.

This vulnerability tracked as CVE-2023-25581, allows for remote code execution (RCE), posing a significant risk to systems using the affected versions of pac4j-core.

The vulnerability arises from a flaw in the deserialization process within the `InternalAttributeHandler` class of pac4j-core. This flaw allows attackers to exploit systems that store externally controlled values in attributes of the `UserProfile` class.

This is particularly dangerous as it can lead to RCE, allowing malicious actors to execute arbitrary code on the affected systems.

The issue was discovered by Michael Stepankin from the GitHub Security Lab (GHSL) and reported to the pac4j development team on February 2, 2023.

The team acknowledged the report and issued a fix on February 14, 2023, with the release of version 4.0 of pac4j-core.

pac4j Vulnerable To RCE Attacks
The vulnerability is rooted in how the `restore` method within `InternalAttributeHandler` processes string attributes.

The method fails to verify if a string value already begins with the `{#sb64}` prefix before attempting deserialization.

This oversight can be exploited by manipulating attributes such as usernames or emails to include malicious serialized objects.

Despite the presence of a `RestrictedObjectInputStream`, which imposes some limitations on deserialization, a wide range of Java packages remain vulnerable due to potentially exploitable gadget chains.

The potential impact of this vulnerability is severe, as it could compromise confidentiality, integrity, and availability by enabling RCE attacks.

Users of pac4j-core are strongly advised to upgrade to version 4.0 or later, which addresses this security flaw. There are currently no known workarounds for this issue.

The discovery and disclosure of this vulnerability underscore the importance of regular updates and vigilance in maintaining software security.

As Java frameworks like pac4j are integral to many applications, ensuring they are secure is crucial for protecting against potential exploits.

This vulnerability highlights the ongoing challenges in securing software frameworks against sophisticated attacks.

The swift response by the pac4j team in addressing CVE-2023-25581 demonstrates a commitment to security and emphasizes the need for developers to remain proactive in applying updates and patches.

For more detailed information on this vulnerability and its implications, users can refer to advisories published by security organizations and follow best practices for software maintenance.



#Cyber_Security #Cyber_Security_News #Exploit #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Popular Java Framework pac4j Vulnerable To RCE Attacks
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.