CVE-2022-29464
تحميل ملف عشوائي دون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في WSO2
ملخص الثغرة
CVE-2022-29464 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) لـ WSO2 تم اكتشافها بواسطة Orange Tsai. تحميل ملف عشوائي دون مصادقة يسمح للمهاجم بتنفيذ تعليمات برمجية عن طريق تحميل ملف JSP ضار.
الإصدارات المتأثرة
- WSO2 API Manager 2.2.0 - 4.0.0
- WSO2 Identity Server 5.2.0 - 5.11.0
- WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0, 5.6.0
- WSO2 Identity Server as Key Manager 5.3.0 - 5.11.0
- WSO2 Enterprise Integrator 6.2.0 - 6.6.0
- WSO2 Open Banking AM 1.4.0 - 2.0.0
- WSO2 Open Banking KM 1.4.0 - 2.0.0
السلوك الشاذ
يقوم بتحميل شيل JSP
المراجع