CVE-2021-35464
ثغرة تنفيذ التعليمات البرمجية عن بُعد في ForgeRock Access Management (AM) Core Server
- تم النشر
- 22/07/2021
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 16/07/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
خادم ForgeRock AM قبل الإصدار 7.0 يحتوي على ثغرة إلغاء تسلسل Java في معامل jato.pageSession على عدة صفحات. لا يتطلب الاستغلال مصادقة، ويمكن تشغيل تنفيذ التعليمات البرمجية عن بُعد عن طريق إرسال طلب /ccversion/* واحد مصمم إلى الخادم. توجد الثغرة بسبب استخدام Sun ONE Application Framework (JATO) الموجود في إصدارات Java 8 أو أقدم.
المصادر
4- openam-CVE-2021-35464استغلال
openam-CVE-2021-35464 tomcat تنفيذ الأمر مع الإخراج
- CVE-2021-35464استغلال
- CVE-2026-33439استغلال
أول تنفيذ استغلال مُشارَك علنًا لثغرة CVE-2026-33439 (RCE قبل المصادقة في OpenAM عبر إلغاء تسلسل jato.clientSession).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.