CVE-2017-4971
Pivotal Spring Web Flow 2.4.4 तक के संस्करणों में एक समस्या पाई गई। जो एप्लिकेशन MvcViewFactoryCreator के useSpringBinding प्रॉपर्टी का मान नहीं बदलते हैं, जो डिफ़ॉल्ट रूप से अक्षम होती है (अर्थात...
- प्रकाशित
- 13 जून 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- dell
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pivotal Spring Web Flow 2.4.4 तक के संस्करणों में एक समस्या पाई गई। जो एप्लिकेशन MvcViewFactoryCreator के useSpringBinding प्रॉपर्टी का मान नहीं बदलते हैं, जो डिफ़ॉल्ट रूप से अक्षम होती है (अर्थात 'false' पर सेट होती है), वे दुर्भावनापूर्ण EL एक्सप्रेशन के प्रति संवेदनशील हो सकते हैं — उन व्यू स्टेट्स में जो फॉर्म सबमिशन प्रोसेस करते हैं लेकिन उनमें स्पष्ट डेटा बाइंडिंग प्रॉपर्टी मैपिंग घोषित करने के लिए कोई उप-तत्व नहीं होता।
स्रोत
1CVE-2017-4971 (Spring WebFlow RCE) के लिए Docker-आधारित कमजोर वातावरण नियंत्रित प्रयोगशाला सेटअप में शोषण और सुरक्षा परीक्षण का अभ्यास करने के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।