Un problema è stato scoperto nel EthereumJ 1.8.2. C’è Unsafe deserializzazione in ois.readObject nel mio / Ethash.java e decoder.readObject in crypto / ECKey.java. Quando un nodo sincronizza e miniere un nuovo blocco, comandi arbitrari OS possono essere eseguiti sul server. |
https://github.com/ethereum/ethereumj https://github.com/ethereum/ethereumj/issues/1161 https://github.com/frohoff/ysoserial/ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-15890 |
Vulnerabilità: CVE-2018-15890
