CVE-2018-10682
WildFly 10.1.2.Final में एक समस्या खोजी गई। एक हमलावर के लिए TCP पोर्ट 9990 पर प्रशासन पैनल तक बिना किसी प्रमाणीकरण के "anonymous" एक्सेस का उपयोग करके पहुंचना संभव है, जो स्वचालित रूप से बनाया जाता है। एक...
- प्रकाशित
- 9 मई 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WildFly 10.1.2.Final में एक समस्या खोजी गई। एक हमलावर के लिए TCP पोर्ट 9990 पर प्रशासन पैनल तक बिना किसी प्रमाणीकरण के "anonymous" एक्सेस का उपयोग करके पहुंचना संभव है, जो स्वचालित रूप से बनाया जाता है। एक बार लॉग इन करने के बाद, डिफ़ॉल्ट रूप से मौजूद एक गलत कॉन्फ़िगरेशन (ऑटो-डिप्लॉयमेंट) एक अनाम उपयोगकर्ता को एक दुर्भावनापूर्ण .war फ़ाइल तैनात करने की अनुमति देता है, जिससे रिमोट कोड निष्पादन होता है। ध्यान दें: विक्रेता इंगित करता है कि डिफ़ॉल्ट इंस्टॉलेशन में anonymous एक्सेस उपलब्ध नहीं है; हालाँकि, यह वैकल्पिक बना हुआ है क्योंकि इसके लिए कई उपयोग के मामले हैं, जिनमें विकास वातावरण और नेटवर्क आर्किटेक्चर शामिल हैं जिनमें WildFly सर्वर तक पहुंच नियंत्रण के लिए एक प्रॉक्सी सर्वर होता है।
स्रोत
1- ExploitsPoC
मूल CVEs, exploit PoCs, और सुरक्षा सलाहकारियाँ, जिनमें विस्तृत भेद्यता श्रृंखलाएँ, विशेषाधिकार वृद्धि, और कंटेनर पलायन तकनीकें शामिल हैं, पेनिट्रेशन परीक्षण और अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।