CVE-2017-18349
Fastjson 1.2.25 से पहले का parseObject, Pippo 1.11.0 में FastjsonEngine में उपयोग किया जाता है, तथा अन्य उत्पादों में, दूरस्थ हमलावरों को एक क्राफ्टेड JSON अनुरोध के माध्यम से मनमाना कोड निष्पादित करने की अनुमति...
- प्रकाशित
- 23 अक्टू॰ 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Fastjson 1.2.25 से पहले का parseObject, Pippo 1.11.0 में FastjsonEngine में उपयोग किया जाता है, तथा अन्य उत्पादों में, दूरस्थ हमलावरों को एक क्राफ्टेड JSON अनुरोध के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, जैसा कि Pippo /json URI पर HTTP POST डेटा के dataSourceName फ़ील्ड में एक क्राफ्टेड rmi:// URI द्वारा प्रदर्शित किया गया है, जिसे AjaxApplication.java में गलत तरीके से संभाला जाता है।
स्रोत
2CVE-2017-18349 Fastjson deserialization RCE exploitation का चरण-दर-चरण विवरण, जिसमें attack surface पहचान, fingerprinting, JNDI injection, और Docker प्रयोगशाला वातावरण में reverse shell प्राप्त करना शामिल है।
Fastjson CVE-2017-18349 डिसेरियलाइज़ेशन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो तैयार किए गए JSON पेलोड और RMI सर्वर के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।