{"id":"GHSA-46r5-59fg-2fjc","summary":"Deserialization of Untrusted Data in Infinispan","details":"It was found that the Hotrod client in Infinispan before 9.2.0.CR1 would unsafely read deserialized data on information from the cache. An authenticated attacker could inject a malicious object into the data cache and attain deserialization on the client, and possibly conduct further attacks.","aliases":["CVE-2017-15089"],"modified":"2023-11-01T04:47:41.567469Z","published":"2022-05-14T00:59:30Z","database_specific":{"github_reviewed_at":"2022-07-01T19:46:46Z","nvd_published_at":"2018-02-15T17:29:00Z","cwe_ids":["CWE-502"],"severity":"HIGH","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2017-15089"},{"type":"WEB","url":"https://github.com/infinispan/infinispan/pull/5639"},{"type":"WEB","url":"https://github.com/infinispan/infinispan/commit/1deadcb1c74ea0337abd5382c0150b000f6b106f"},{"type":"WEB","url":"https://github.com/infinispan/infinispan/commit/2944b0d1369a230bde88392b222921537c99331e"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0294"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0478"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0479"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0480"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0481"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2018:0501"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2019:1326"},{"type":"PACKAGE","url":"https://github.com/infinispan/infinispan"}],"affected":[{"package":{"name":"org.infinispan:infinispan-core","ecosystem":"Maven","purl":"pkg:maven/org.infinispan/infinispan-core"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"9.2.0.CR1"}]}],"versions":["5.0.0.FINAL","5.0.1.FINAL","5.1.0.ALPHA1","5.1.0.ALPHA2","5.1.0.BETA1","5.1.0.BETA2","5.1.0.BETA3","5.1.0.BETA4","5.1.0.BETA5","5.1.0.CR1","5.1.0.CR2","5.1.0.CR3","5.1.0.CR4","5.1.0.FINAL","5.1.1.CR1","5.1.1.FINAL","5.1.2.CR1","5.1.2.FINAL","5.1.3.CR1","5.1.3.FINAL","5.1.4.CR1","5.1.4.FINAL","5.1.5.CR1","5.1.5.FINAL","5.1.6.FINAL","5.1.7.Final","5.1.8.Final","5.2.0.ALPHA1","5.2.0.ALPHA2","5.2.0.Alpha3","5.2.0.Alpha4","5.2.0.Beta1","5.2.0.Beta2","5.2.0.Beta3","5.2.0.Beta4","5.2.0.Beta5","5.2.0.Beta6","5.2.0.CR1","5.2.0.CR2","5.2.0.CR3","5.2.0.Final","5.2.1.Final","5.2.10.Final","5.2.11.CR1","5.2.11.Final","5.2.12.Final","5.2.13.Final","5.2.14.Final","5.2.15.Final","5.2.18.Final","5.2.19.Final","5.2.2.Final","5.2.20.Final","5.2.3.Final","5.2.4.Final","5.2.5.Final","5.2.6.Final","5.2.7-wolfc-1","5.2.7.Final","5.2.8.CR1","5.2.8.Final","5.2.9.Final","5.3.0.Alpha1","5.3.0.Beta1","5.3.0.Beta2","5.3.0.CR1","5.3.0.CR2","5.3.0.Final","6.0.0.Alpha1","6.0.0.Alpha2","6.0.0.Alpha3","6.0.0.Alpha4","6.0.0.Beta1","6.0.0.Beta2","6.0.0.CR1","6.0.0.Final","6.0.1.Final","6.0.2.Final","7.0.0.Alpha1","7.0.0.Alpha2","7.0.0.Alpha3","7.0.0.Alpha4","7.0.0.Alpha5","7.0.0.Beta1","7.0.0.Beta2","7.0.0.CR1","7.0.0.CR2","7.0.0.Final","7.0.1.Final","7.0.2.Final","7.0.3.Final","7.1.0.Alpha1","7.1.0.Beta1","7.1.0.CR1","7.1.0.CR2","7.1.0.Final","7.1.1.Final","7.2.0.Alpha1","7.2.0.Beta1","7.2.0.Beta2","7.2.0.CR1","7.2.0.Final","7.2.1.Final","7.2.2.Final","7.2.3.Final","7.2.4.Final","7.2.5.Final","8.0.0.Alpha1","8.0.0.Alpha2","8.0.0.Beta1","8.0.0.Beta2","8.0.0.Beta3","8.0.0.CR1","8.0.0.Final","8.0.1.Final","8.0.2.Final","8.1.0.Alpha1","8.1.0.Alpha2","8.1.0.Beta1","8.1.0.CR1","8.1.0.Final","8.1.1.Final","8.1.2.Final","8.1.3.Final","8.1.4.Final","8.1.5.Final","8.1.6.Final","8.1.7.Final","8.1.8.Final","8.1.9.Final","8.2.0.Beta1","8.2.0.Beta2","8.2.0.CR1","8.2.0.Final","8.2.1.Final","8.2.10.Final","8.2.11.Final","8.2.12.Final","8.2.2.Final","8.2.3.Final","8.2.4.Final","8.2.5.Final","8.2.6.Final","8.2.7.Final","8.2.8.Final","9.0.0.Alpha1","9.0.0.Alpha2","9.0.0.Alpha3","9.0.0.Alpha4","9.0.0.Beta1","9.0.0.Beta2","9.0.0.CR1","9.0.0.CR2","9.0.0.CR3","9.0.0.CR4","9.0.0.Final","9.0.1.Final","9.0.2.Final","9.0.3.Final","9.1.0.Alpha1","9.1.0.Beta1","9.1.0.CR1","9.1.0.Final","9.1.1.Final","9.1.2.Final","9.1.3.Final","9.1.4.Final","9.1.5.Final","9.1.6.Final","9.1.7.Final","9.2.0.Alpha1","9.2.0.Alpha2","9.2.0.Beta1","9.2.0.Beta2"],"database_specific":{"last_known_affected_version_range":"\u003c= 9.2.0.Beta2","source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2022/05/GHSA-46r5-59fg-2fjc/GHSA-46r5-59fg-2fjc.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"}]}