CVE-2012-0393
Apache Struts 2.3.1.1 से पहले के संस्करणों में ParameterInterceptor घटक सार्वजनिक कंस्ट्रक्टरों तक पहुँच को नहीं रोकता है, जिससे दूरस्थ हमलावर एक विशेष रूप से तैयार किए गए पैरामीटर के माध्यम से मनमानी फ़ाइलें बना या...
- प्रकाशित
- 8 जन॰ 2012
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 जन॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts 2.3.1.1 से पहले के संस्करणों में ParameterInterceptor घटक सार्वजनिक कंस्ट्रक्टरों तक पहुँच को नहीं रोकता है, जिससे दूरस्थ हमलावर एक विशेष रूप से तैयार किए गए पैरामीटर के माध्यम से मनमानी फ़ाइलें बना या अधिलेखित कर सकते हैं, जो एक Java ऑब्जेक्ट के निर्माण को ट्रिगर करता है।
स्रोत
1SEC Consult · multiple · 6 जन॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।