Apache MINA SSHD 存在Java反序列化漏洞(CVE-2022-45047)

admin 2022-12-13 03:20:47 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

备注:无CNNVD漏洞编号

 

漏洞概述

Apache MINA SSHD 是一个为 Java 的应用程序提供 SSH 支持的 java 库。

Apache MINA SSHD 2.9.2 之前的版本存在Java反序列化漏洞,原因是 SimpleGeneratorHostKeyProvider 类中使用不安全的 Java 反序列化对 java.security.PrivateKey 进行序列化,远程攻击者可利用此漏洞在目标服务器上加载可控的 PrivateKey 执行恶意代码。用户可选择使用 OpenSSH 代替 SimpleGeneratorHostKeyProvider 生成密钥对,并使用 org.apache.sshd.common.keyprovider.FileKeyPairProvider 类进行加载来缓解此漏洞。

 

风险等级:严重

 

受影响版本

org.apache.sshd:sshd-common@(-, 2.9.2)

 

防御措施

升级org.apache.sshd:sshd-common 2.9.2 或更高版本

参考链接

https://nvd.nist.gov/vuln/detail/CVE-2022-45047

https://github.com/apache/mina-sshd/commit/5a8fe830b2a2308a2b24ac8115a391af477f64f5

https://github.com/apache/mina-sshd/commit/63952e7f7b395f23dffc64bdc6fdaf99f68b8acf

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
Ping堆栈溢出漏洞 CNNVD预警

Ping堆栈溢出漏洞

1.【产品描述】 ping是一个程序,可使用ICMP消息测试远程主机的可达性。2.【漏洞编号】CVE-2022-230933.【风险等级】高危4.【影响版本】FreeBSDFr
评论:0   参与:  0