CVE-2017-5645
Apache Log4j 2.x में 2.8.2 से पहले, जब TCP सॉकेट सर्वर या UDP सॉकेट सर्वर का उपयोग किसी अन्य एप्लिकेशन से सीरियलाइज़्ड लॉग इवेंट प्राप्त करने के लिए किया जाता है, तो एक विशेष रूप से तैयार किया गया बाइनरी पेलोड भेजा जा...
- प्रकाशित
- 17 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Log4j 2.x में 2.8.2 से पहले, जब TCP सॉकेट सर्वर या UDP सॉकेट सर्वर का उपयोग किसी अन्य एप्लिकेशन से सीरियलाइज़्ड लॉग इवेंट प्राप्त करने के लिए किया जाता है, तो एक विशेष रूप से तैयार किया गया बाइनरी पेलोड भेजा जा सकता है, जो डीसीरियलाइज़ होने पर, मनमाना कोड निष्पादित कर सकता है।
स्रोत
1- CVE-2017-5645एक्सप्लॉइट
CVE-2017-5645 - असुरक्षित डिसीरियलाइज़ेशन के कारण Apache Log4j RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।