CVE-2018-1273
VMware Tanzu Spring Data Commons Property Binder भेद्यता
- प्रकाशित
- 11 अप्रैल 2018
- अद्यतन
- 26 अग॰ 2026
- सीएनए असाइन करना
- dell
- साक्ष्य देखे गए
- 25 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Spring Data Commons, 1.13 से पहले के संस्करण, 1.13 से 1.13.10 तक, 2.0 से 2.0.5 तक, तथा पुराने असमर्थित संस्करण, विशेष तत्वों के अनुचित निष्प्रभावीकरण के कारण उत्पन्न property binder भेद्यता से ग्रस्त हैं। एक बिना प्रमाणीकरण वाला दूरस्थ दुर्भावनापूर्ण उपयोगकर्ता (या हमलावर) Spring Data REST द्वारा समर्थित HTTP संसाधनों के विरुद्ध विशेष रूप से तैयार किए गए अनुरोध पैरामीटर प्रदान कर सकता है, या Spring Data की projection-आधारित अनुरोध पेलोड बाइंडिंग का उपयोग कर सकता है, जो रिमोट कोड निष्पादन (remote code execution) हमले का कारण बन सकता है।
स्रोत
7# CVE-2018-1273 के लिए प्रतिलिपि योग्य Docker वातावरण, जो सुरक्षा परीक्षण और शिक्षा के लिए निर्मित HTTP अनुरोधों के माध्यम से Spring Data Commons में RCE का प्रदर्शन करता है।
CVE-2018-1273 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, स्प्रिंग डेटा कॉमन्स प्रॉपर्टी बाइंडर में एक कमजोरी जो विशेष रूप से तैयार किए गए HTTP अनुरोध पैरामीटर्स के माध्यम से रिमोट कोड एक्जीक्यूशन की ओर ले जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।