CVE-2013-7285
Xstream API संस्करण 1.4.6 तक और संस्करण 1.4.10, यदि सुरक्षा फ्रेमवर्क प्रारंभ नहीं किया गया है, तो किसी दूरस्थ हमलावर को XML या किसी भी समर्थित प्रारूप (जैसे JSON) को unmarshal करते समय प्रोसेस किए गए इनपुट स्ट्रीम में...
- प्रकाशित
- 15 मई 2019
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 जन॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xstream API संस्करण 1.4.6 तक और संस्करण 1.4.10, यदि सुरक्षा फ्रेमवर्क प्रारंभ नहीं किया गया है, तो किसी दूरस्थ हमलावर को XML या किसी भी समर्थित प्रारूप (जैसे JSON) को unmarshal करते समय प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके मनमाने शेल कमांड चलाने की अनुमति दे सकता है।
स्रोत
2Java XML serialization library with a focus on the CVE-2013-7285 deserialization vulnerability, providing source code, binaries, and documentation for security analysis and exploitation testing.
Brian D. Hysell · java · 7 जन॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।