CVE-2017-17485
FasterXML jackson-databind के 2.8.10 तक के संस्करण और 2.9.x के 2.9.3 तक के संस्करण, CVE-2017-7525 डिसीरियलाइज़ेशन दोष के अधूरे समाधान के कारण, बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देते हैं।...
- प्रकाशित
- 10 जन॰ 2018
- अद्यतन
- 27 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FasterXML jackson-databind के 2.8.10 तक के संस्करण और 2.9.x के 2.9.3 तक के संस्करण, CVE-2017-7525 डिसीरियलाइज़ेशन दोष के अधूरे समाधान के कारण, बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देते हैं। यह ObjectMapper की readValue विधि में दुर्भावनापूर्ण रूप से तैयार किया गया JSON इनपुट भेजकर शोषण योग्य है, जो उस ब्लैकलिस्ट को दरकिनार करता है जो classpath में Spring लाइब्रेरीज़ उपलब्ध होने पर अप्रभावी होती है।
स्रोत
3- CVE-2017-17485एक्सप्लॉइट
CVE-2017-17485:Jackson-databind RCE
CVE-2017-17485 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Jackson databind में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह सुरक्षा परीक्षण और मान्यता के लिए दोष के शोषण को प्रदर्शित करता है।
cve-2017-17485 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।