JMX RMI의 Java 역직렬화를 통한 OpenDJ 사전 인증 RCE
설명
OpenDJ JMX RMI 커넥터의 신뢰할 수 없는 데이터 역직렬화(CWE-502) 문제로 인해 인증되지 않은 원격 공격자가 서버에서 임의의 Java 개체를 역직렬화할 수 있습니다. 플랫폼이 인증 전에 공격자가 제어하는 바이트를 읽고 처리하기 때문에 취약점이 존재합니다. 이는 OpenDJ Community Edition 5.1.0까지 영향을 미칩니다. 이는 버전 5.1.1에서 패치되었습니다.
이는 JMX 연결 핸들러가 활성화된 모든 현재 OpenDJ 릴리스에 영향을 미칩니다. 기본적으로 비활성화되어 있지만 실제로는 통합 모니터링을 위해 활성화되는 경우가 많습니다. 악용하려면 구성된 리스너에 대한 TCP 연결이 필요하며 인증, 사전 권한 또는 클라이언트 인증서가 필요하지 않습니다. 악용에 성공하면 인증되지 않은 원격 코드 실행(RCE)이 발생하며 심각도는 런타임 클래스 경로 및 Java 버전에 따라 다릅니다. 인증되지 않은 RCE는 OpenDJ 4.4.15(JDK 11 + Jackson 2.12.6.1)에서 시연되었습니다.
이는 OpenDJ Community Edition 버전 5.1.1에서 패치되었습니다. 사용자는 최신 릴리스로 업데이트하는 것이 좋습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(심각도 등급 추정치) | 95.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 95.00 |
VPI 공식 vpi-v1 기준