CVE-2017-15708
في Apache Synapse، افتراضيًا لا يُطلب أي مصادقة لاستدعاء الطرق عن بُعد في Java (RMI). لذلك، يسمح Apache Synapse 3.0.1 أو جميع الإصدارات السابقة (3.0.0، 2.1.0،...
- تم النشر
- 11/12/2017
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache Synapse، افتراضيًا لا يُطلب أي مصادقة لاستدعاء الطرق عن بُعد في Java (RMI). لذلك، يسمح Apache Synapse 3.0.1 أو جميع الإصدارات السابقة (3.0.0، 2.1.0، 2.0.0، 1.2، 1.1.2، 1.1.1) بهجمات تنفيذ التعليمات البرمجية عن بُعد التي يمكن تنفيذها عن طريق حقن كائنات مسلسلة مصممة خصيصًا. كما أن وجود Apache Commons Collections 3.2.1 (commons-collections-3.2.1.jar) أو الإصدارات السابقة في توزيعة Synapse يجعل هذا قابلاً للاستغلال. للتخفيف من المشكلة، نحتاج إلى تقييد الوصول إلى RMI للمستخدمين الموثوقين فقط. كما أن الترقية إلى الإصدار 3.0.1 ستزيل خطر وجود إصدار Commons Collection المذكور. في Synapse 3.0.1، تم تحديث Commons Collection إلى الإصدار 3.2.2.
المصادر
1- CVE-2017-15708استغلال
Apache synapse إلغاء التسلسل CVE–2017–15708
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.