CVE-2018-11788
Apache Karaf एक features deployer प्रदान करता है, जो उपयोगकर्ताओं को deploy फ़ोल्डर में फ़ाइल को सीधे डालकर features XML को "hot deploy" करने की अनुमति देता है। features XML को...
- प्रकाशित
- 7 जन॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Karaf एक features deployer प्रदान करता है, जो उपयोगकर्ताओं को deploy फ़ोल्डर में फ़ाइल को सीधे डालकर features XML को "hot deploy" करने की अनुमति देता है। features XML को XMLInputFactory क्लास द्वारा पार्स किया जाता है। Apache Karaf XMLInputFactory क्लास में XXE के विरुद्ध कोई mitigation कोड नहीं होता है। यह एक संभावित सुरक्षा जोखिम है क्योंकि एक उपयोगकर्ता Apache Karaf के 4.1.7 या 4.2.2 से पहले के संस्करणों में बाहरी XML entities इंजेक्ट कर सकता है। इसे Apache Karaf 4.1.7 और 4.2.2 रिलीज़ में ठीक कर दिया गया है।
स्रोत
1Apache Karaf XXE भेद्यता (CVE-2018-11788)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।