CVE-2017-18349
ثغرة في Fastjson قبل الإصدار 1.2.25 تسمح الدالة parseObject في Fastjson قبل الإصدار 1.2.25، كما هو مستخدم في FastjsonEngine في Pippo 1.11.0 ومنتجات أخرى،...
- تم النشر
- 23/10/2018
- محدث
- 17/09/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Fastjson قبل الإصدار 1.2.25 تسمح الدالة `parseObject` في Fastjson قبل الإصدار 1.2.25، كما هو مستخدم في `FastjsonEngine` في Pippo 1.11.0 ومنتجات أخرى، للمهاجمين عن بُعد بتنفيذ كود عشوائي عبر طلب JSON مُصمم بعناية، كما يتضح من خلال URI بصيغة `rmi://` مُصمم بعناية في حقل `dataSourceName` لبيانات HTTP POST المرسلة إلى URI الخاص بـ Pippo `/json`، والذي تتم معالجته بشكل غير صحيح في ملف `AjaxApplication.java`.
المصادر
2دليل خطوة بخطوة لاستغلال ثغرة RCE في إلغاء تسلسل Fastjson (CVE-2017-18349)، مع تغطية تحديد سطح الهجوم، وبصمة النظام، وحقن JNDI، والحصول على قشرة عكسية في بيئة مختبر Docker.
إثبات المفهوم لاستغلال ثغرة إلغاء التسلسل في Fastjson CVE-2017-18349، يُظهر تنفيذ تعليمات برمجية عن بُعد عبر حمولة JSON مصمَّعة وخادم RMI.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.