CVE-2020-13942
Remote-Codeausführung in Apache Unomi
- Veröffentlicht
- 24.11.2020
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Es ist möglich, bösartige OGNL- oder MVEL-Skripte in den öffentlichen /context.json-Endpunkt einzuschleusen. Dies wurde in 1.5.1 teilweise behoben, aber ein neuer Angriffsvektor wurde gefunden. In Apache Unomi Version 1.5.2 werden Skripte nun vollständig aus der Eingabe herausgefiltert. Es wird dringend empfohlen, auf die neueste verfügbare Version des 1.5.x-Releases zu aktualisieren, um dieses Problem zu beheben.
Quellen
9- apche_unomi_rceExploit
Apache Unomi CVE-2020-13942: RCE-Schwachstellen
- CVE-2020-13942Exploit
CVE-2020-13942 unauthentifizierter RCE POC durch MVEL- und OGNL-Injektion
- CVE-2020-13942Exploit
Exploit für Apache Unomi Pre-Auth-RCE (CVE-2020-13942) mit einer Suricata-Erkennungsregel zur Identifizierung von Exploit-Versuchen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.