CVE-2018-12533
JBoss RichFaces 3.1.0 से 3.3.4 अनधिकृत दूरस्थ हमलावरों को एक्सप्रेशन लैंग्वेज (EL) एक्सप्रेशन इंजेक्ट करने और मनमाना Java कोड निष्पादित करने की अनुमति देता है, जो...
- प्रकाशित
- 18 जून 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# JBoss RichFaces 3.1.0 से 3.3.4 अनधिकृत दूरस्थ हमलावरों को एक्सप्रेशन लैंग्वेज (EL) एक्सप्रेशन इंजेक्ट करने और मनमाना Java कोड निष्पादित करने की अनुमति देता है, जो org.richfaces.renderkit.html.Paint2DResource$ImageData ऑब्जेक्ट के साथ पथ में /DATA/ सबस्ट्रिंग के माध्यम से होता है, जिसे RF-14310 के रूप में जाना जाता है।
स्रोत
5- CVE-2018-12533एक्सप्लॉइट
पेलोड जनरेटर और CVE-2018-12533 (Richfaces डिसीरियलाइज़ेशन/EL इंजेक्शन) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, अभ्यास के लिए Docker-आधारित कमजोर वातावरण के साथ।
- Richsploitएक्सप्लॉइट
RichFaces के लिए शोषण टूलकिट
- paint2dieएक्सप्लॉइट
सबसे सरल और सबसे विश्वसनीय RichFaces Paint2DResource CVE-2018-12533 RF-14310 एक्सप्लॉइट PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।