CVE-2020-1947
في Apache ShardingSphere(incubator) 4.0.0-RC3 و4.0.0، تستخدم وحدة التحكم عبر الويب الخاصة بـ ShardingSphere مكتبة SnakeYAML لتحليل مدخلات YAML لتحميل تكوين...
- تم النشر
- 11/03/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache ShardingSphere(incubator) 4.0.0-RC3 و4.0.0، تستخدم وحدة التحكم عبر الويب الخاصة بـ ShardingSphere مكتبة SnakeYAML لتحليل مدخلات YAML لتحميل تكوين مصدر البيانات. تسمح SnakeYAML بإلغاء تسلسل البيانات إلى نوع Java باستخدام وسم YAML. يمكن أن يؤدي إلغاء تسلسل البيانات غير الموثوقة إلى ثغرات أمنية تتمثل في تنفيذ التعليمات البرمجية عن بُعد (RCE).
المصادر
5- CVE-2020-1947استغلال
Apache ShardingSphere UI YAML تحليل ثغرة تنفيذ التعليمات البرمجية عن بُعد
- CVE-2020-1947استغلال
CVE-2020-1947 إثبات المفهوم بلغة بايثون
إثبات مفهوم وتحليل لثغرة CVE-2020-1947، وهي ثغرة تنفيذ أوامر عن بُعد عبر إلغاء تسلسل YAML في Apache ShardingSphere UI، بما في ذلك خطوات إعادة الإنتاج وإرشادات الإصلاح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.