CVE-2017-2666
यह Undertow में खोजा गया था कि HTTP अनुरोध पंक्ति को पार्स करने वाला कोड अमान्य वर्णों की अनुमति देता था। इसका फायदा, एक प्रॉक्सी के साथ मिलकर उठाया जा सकता था जो अमान्य वर्णों की अनुमति तो देता था लेकिन उनकी अलग व्याख्या करता था,...
- प्रकाशित
- 27 जुल॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह Undertow में खोजा गया था कि HTTP अनुरोध पंक्ति को पार्स करने वाला कोड अमान्य वर्णों की अनुमति देता था। इसका फायदा, एक प्रॉक्सी के साथ मिलकर उठाया जा सकता था जो अमान्य वर्णों की अनुमति तो देता था लेकिन उनकी अलग व्याख्या करता था, जिससे HTTP प्रतिक्रिया में डेटा इंजेक्ट किया जा सकता था। HTTP प्रतिक्रिया में हेरफेर करके हमलावर वेब-कैश को विषाक्त (poison) कर सकता था, XSS हमला कर सकता था, या अपने अलावा अन्य अनुरोधों से संवेदनशील जानकारी प्राप्त कर सकता था।
स्रोत
1- CVE-2017-2666एक्सप्लॉइट
CVE-2017-2666 के लिए शोषण और विश्लेषण उपकरण, Apache Struts 2 में एक रिमोट कोड निष्पादन भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।