CVE-2015-5377
Elasticsearch के 1.6.1 से पहले के संस्करण दूरस्थ हमलावरों को ट्रांसपोर्ट प्रोटोकॉल से जुड़े अनिर्दिष्ट वैक्टरों के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देते हैं। नोट: ZDI यह दावा करता प्रतीत होता है कि CVE-2015-3253 और...
- प्रकाशित
- 6 मार्च 2018
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Elasticsearch के 1.6.1 से पहले के संस्करण दूरस्थ हमलावरों को ट्रांसपोर्ट प्रोटोकॉल से जुड़े अनिर्दिष्ट वैक्टरों के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देते हैं। नोट: ZDI यह दावा करता प्रतीत होता है कि CVE-2015-3253 और CVE-2015-5377 एक ही भेद्यता हैं।
स्रोत
1- CVE-2015-5377एक्सप्लॉइट
CVE-2015-5377 के माध्यम से दूरस्थ कोड निष्पादन के लिए Groovy MethodClosure श्रृंखला का उपयोग करके Elasticsearch 1.5.2 ट्रांसपोर्ट प्रोटोकॉल (पोर्ट 9300) को लक्षित करने वाला Java डिसीरियलाइज़ेशन शोषण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।