CVE-2012-5575
Apache CXF 2.5.x से पहले 2.5.10, 2.6.x से पहले CXF 2.6.7, और 2.7.x से पहले CXF 2.7.4 डिक्रिप्ट करने से पहले यह सत्यापित नहीं करता है कि निर्दिष्ट क्रिप्टोग्राफ़िक एल्गोरिदम WS-SecurityPolicy...
- प्रकाशित
- 19 अग॰ 2013
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 93.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache CXF 2.5.x से पहले 2.5.10, 2.6.x से पहले CXF 2.6.7, और 2.7.x से पहले CXF 2.7.4 डिक्रिप्ट करने से पहले यह सत्यापित नहीं करता है कि निर्दिष्ट क्रिप्टोग्राफ़िक एल्गोरिदम WS-SecurityPolicy AlgorithmSuite परिभाषा द्वारा अनुमत है या नहीं, जो दूरस्थ हमलावरों को CXF को इच्छित से कमज़ोर क्रिप्टोग्राफ़िक एल्गोरिदम का उपयोग करने के लिए मजबूर करने की अनुमति देता है और संचार को डिक्रिप्ट करना आसान बनाता है, जिसे "XML Encryption backwards compatibility attack" के रूप में भी जाना जाता है।
स्रोत
1- CVE-2012-5575एक्सप्लॉइट
CVE-2012-5575 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा परीक्षण और विश्लेषण के लिए एक वेब एप्लिकेशन में एक विशिष्ट कमजोरी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।