CVE-2014-0114
Apache Commons BeanUtils, जैसा कि Apache Struts 1.x से 1.3.10 तक lib/commons-beanutils-1.8.0.jar में और commons-beanutils 1.9.2 तक की आवश्यकता वाले अन्य उत्पादों में वितरित किया जाता...
- प्रकाशित
- 30 अप्रैल 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 6 मार्च 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Commons BeanUtils, जैसा कि Apache Struts 1.x से 1.3.10 तक lib/commons-beanutils-1.8.0.jar में और commons-beanutils 1.9.2 तक की आवश्यकता वाले अन्य उत्पादों में वितरित किया जाता है, class प्रॉपर्टी को दबाता नहीं है, जो दूरस्थ हमलावरों को class पैरामीटर के माध्यम से ClassLoader में "हेरफेर" करने और मनमाना कोड निष्पादित करने की अनुमति देता है, जैसा कि Struts 1 में ActionForm ऑब्जेक्ट की getClass विधि में इस पैरामीटर को पारित करके प्रदर्शित किया गया है।
स्रोत
3Apache Struts 1 क्लास पैरामीटर हेरफेर (CVE-2014-0114) के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Tomcat पर रिमोट कोड निष्पादन और JBoss/Wildfly पर डिनायल-ऑफ-सर्विस का प्रदर्शन करता है।
struts1 CVE-2014-0114 classLoader हेरफेर भेद्यता पैच
- Apache Struts < 1.3.10 / < 2.3.16.2 - ClassLoader Manipulation Remote Code Execution (Metasploit)एक्सप्लॉइट
Metasploit · multiple · 6 मार्च 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।