CVE-2013-2165
ResourceBuilderImpl.java Red Hat JBoss Web Framework Kit 2.3.0 से पहले, Red Hat JBoss Web Platform 5.2.0 तक, Red Hat JBoss Enterprise Application Platform...
- प्रकाशित
- 22 जुल॰ 2013
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# ResourceBuilderImpl.java Red Hat JBoss Web Framework Kit 2.3.0 से पहले, Red Hat JBoss Web Platform 5.2.0 तक, Red Hat JBoss Enterprise Application Platform 4.3.0 CP10 तथा 5.x से 5.2.0 तक, Red Hat JBoss BRMS 5.3.1 तक, Red Hat JBoss SOA Platform 4.3.0 CP05 तथा 5.x से 5.3.1 तक, Red Hat JBoss Portal 4.3 CP07 तथा 5.x से 5.2.2 तक, और Red Hat JBoss Operations Network 2.4.2 तथा 3.x से 3.1.2 तक के RichFaces 3.x से 5.x कार्यान्वयन में ResourceBuilderImpl.java उन कक्षाओं को प्रतिबंधित नहीं करता है जिनके लिए डिसीरियलाइज़ेशन विधियाँ बुलाई जा सकती हैं, जिससे दूरस्थ हमलावरों को क्राफ्टेड सीरियलाइज़्ड डेटा के माध्यम से मनमाना कोड निष्पादित करने की अनुमति मिलती है।
स्रोत
2- Richsploitएक्सप्लॉइट
RichFaces के लिए शोषण टूलकिट
CVE-2013-2165 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Apache Commons Collections में एक Java deserialization रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।