CVE-2017-15708
Apache Synapse में, डिफ़ॉल्ट रूप से Java Remote Method Invocation (RMI) के लिए कोई प्रमाणीकरण आवश्यक नहीं है। इसलिए Apache Synapse 3.0.1 या इसके सभी पिछले रिलीज़ (3.0.0, 2.1.0, 2.0.0,...
- प्रकाशित
- 11 दिस॰ 2017
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Synapse में, डिफ़ॉल्ट रूप से Java Remote Method Invocation (RMI) के लिए कोई प्रमाणीकरण आवश्यक नहीं है। इसलिए Apache Synapse 3.0.1 या इसके सभी पिछले रिलीज़ (3.0.0, 2.1.0, 2.0.0, 1.2, 1.1.2, 1.1.1) रिमोट कोड एक्ज़ीक्यूशन हमलों की अनुमति देते हैं, जिन्हें विशेष रूप से तैयार किए गए सीरियलाइज़्ड ऑब्जेक्ट्स इंजेक्ट करके अंजाम दिया जा सकता है। और Synapse वितरण में Apache Commons Collections 3.2.1 (commons-collections-3.2.1.jar) या पिछले संस्करणों की उपस्थिति इसे शोषण योग्य बनाती है। इस समस्या को कम करने के लिए, हमें RMI एक्सेस को केवल विश्वसनीय उपयोगकर्ताओं तक सीमित करने की आवश्यकता है। इसके अलावा, 3.0.1 संस्करण में अपग्रेड करने से उक्त Commons Collection संस्करण के होने का जोखिम समाप्त हो जाएगा। Synapse 3.0.1 में, Commons Collection को 3.2.2 संस्करण में अपडेट किया गया है।
स्रोत
1- CVE-2017-15708एक्सप्लॉइट
Apache synapse डिसीरियलाइज़ेशन CVE–2017–15708
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।