CVE-2017-8046
Spring Data REST के 2.6.9 (Ingalls SR9) से पहले के संस्करण, 3.0.1 (Kay SR1) से पहले के संस्करण और 1.5.9, 2.0 M6 से पहले के Spring Boot संस्करणों का उपयोग करने वाले सर्वरों पर भेजे गए...
- प्रकाशित
- 4 जन॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- dell
- साक्ष्य देखे गए
- 15 मार्च 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring Data REST के 2.6.9 (Ingalls SR9) से पहले के संस्करण, 3.0.1 (Kay SR1) से पहले के संस्करण और 1.5.9, 2.0 M6 से पहले के Spring Boot संस्करणों का उपयोग करने वाले सर्वरों पर भेजे गए दुर्भावनापूर्ण PATCH अनुरोध, विशेष रूप से तैयार किए गए JSON डेटा का उपयोग करके मनमाना Java कोड चला सकते हैं।
स्रोत
11CVE-2017-8046 का शोषण प्रदर्शित करता है, जो Spring Boot अनुप्रयोग में होता है, जिसमें SpEL इंजेक्शन पेलोड और कमजोर घटकों के लिए dependency-check सत्यापन शामिल है।
- cve-2017-8046अनुसंधान
CVE-2017-8046 स्प्रिंग फ्रेमवर्क दूरस्थ कोड निष्पादन शोषण के लिए डॉकर-आधारित कमजोर वातावरण, सुरक्षा प्रशिक्षण और परीक्षण के लिए Cved कमजोर कंटेनर प्रबंधन टूलकिट का हिस्सा।
SpringBreak (CVE-2017-8046) के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।