CVE-2016-0709
Apache Jetspeed 2.3.1 से पहले के Portal Site Manager में Import/Export फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता, दूरस्थ प्रमाणित व्यवस्थापकों को ZIP आर्काइव प्रविष्टि में '..' (डॉट डॉट) के माध्यम से मनमानी फ़ाइलों में लिखने...
- प्रकाशित
- 11 अप्रैल 2016
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 31 मार्च 2016
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Jetspeed 2.3.1 से पहले के Portal Site Manager में Import/Export फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता, दूरस्थ प्रमाणित व्यवस्थापकों को ZIP आर्काइव प्रविष्टि में '..' (डॉट डॉट) के माध्यम से मनमानी फ़ाइलों में लिखने और परिणामस्वरूप मनमाना कोड निष्पादित करने की अनुमति देती है, जैसा कि "../../webapps/x.jsp" द्वारा प्रदर्शित किया गया है।
स्रोत
1Metasploit · java · 31 मार्च 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।