CVE-2014-0112
Apache Struts के 2.3.20 से पहले के संस्करणों में ParametersInterceptor getClass विधि तक पहुँच को ठीक से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को एक तैयार अनुरोध के माध्यम से ClassLoader में "हेरफेर"...
- प्रकाशित
- 29 अप्रैल 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 6 मार्च 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts के 2.3.20 से पहले के संस्करणों में ParametersInterceptor getClass विधि तक पहुँच को ठीक से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को एक तैयार अनुरोध के माध्यम से ClassLoader में "हेरफेर" करने और मनमाना कोड निष्पादित करने की अनुमति देता है। नोट: यह भेद्यता CVE-2014-0094 के अपूर्ण सुधार के कारण मौजूद है।
स्रोत
2Metasploit · multiple · 2 मई 2014
- Apache Struts < 1.3.10 / < 2.3.16.2 - ClassLoader Manipulation Remote Code Execution (Metasploit)एक्सप्लॉइट
Metasploit · multiple · 6 मार्च 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।