CVE-2017-7525
jackson-databind में एक डिसीरियलाइज़ेशन दोष खोजा गया था, संस्करण 2.6.7.1, 2.7.9.1 और 2.8.9 से पहले के संस्करणों में, जो एक अनप्रमाणित उपयोगकर्ता को ObjectMapper की readValue विधि में दुर्भावनापूर्ण रूप से...
- प्रकाशित
- 6 फ़र॰ 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jackson-databind में एक डिसीरियलाइज़ेशन दोष खोजा गया था, संस्करण 2.6.7.1, 2.7.9.1 और 2.8.9 से पहले के संस्करणों में, जो एक अनप्रमाणित उपयोगकर्ता को ObjectMapper की readValue विधि में दुर्भावनापूर्ण रूप से तैयार किया गया इनपुट भेजकर कोड निष्पादन करने की अनुमति दे सकता था।
स्रोत
4- S2-055एक्सप्लॉइट
CVE-2017-7525 S2-055 एक्सप्लॉइट
Jackson डिसीरियलाइज़ेशन CVE-2017-7525 PoC
असुरक्षित Java डिसीरियलाइज़ेशन लैब
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।