CVE-2015-6420 describes a critical deserialization vulnerability affecting numerous Cisco products across various categories, including Collaboration, Endpoint Clients, Security Devices, and Routing/Switching. This flaw allows remote attackers to execute arbitrary commands by sending a specially crafted serialized Java object, leveraging a weakness in the Apache Commons Collections library. With a CVSS score of 9.8 (Critical), the vulnerability requires no user interaction or authentication and can lead to complete compromise of confidentiality, integrity, and availability. Despite its severity, there is no evidence of active exploitation, publicly available exploit code in common frameworks, or significant community discussion or media coverage.
| Vendor | Product | Version(s) | CPE |
|---|---|---|---|
>= 3.0, < 3.2.2CPE matchmatch criteria | cpe:2.3:a:apache:commons_collections:*:*:*:*:*:*:*:* | ||
4.0CPE matchmatch criteria | cpe:2.3:a:apache:commons_collections:4.0:*:*:*:*:*:*:* |
CVSS version used by this source: 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.
No media coverage found for this CVE.
The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.
Insecure Deserialization in Apache Commons Collection
Jun 15, 2020[R1] Cisco Security Manager and Prime LMS Java Deserialization Remote Code Execution
Nov 3, 2017[R1] Cisco Security Manager and Prime LMS Java Deserialization Remote Code Execution
Nov 3, 2017Cisco Security Manager and Prime LMS Java Deserialization Remote Code Execution
Nov 3, 2017[R1] Cisco Unified Customer Voice Portal Java Deserialization Remote Code Execution
Mar 25, 2017[R1] Cisco Unified Customer Voice Portal Java Deserialization Remote Code Execution
Mar 25, 2017[R1] Cisco Unified Customer Voice Portal Java Deserialization Remote Code Execution
Mar 25, 2017[R1] Cisco Unified Customer Voice Portal Java Deserialization Remote Code Execution
Mar 25, 2017