CVE-2018-1313
Apache Derby 10.3.1.4 से 10.14.1.0 में, एक विशेष रूप से तैयार किया गया नेटवर्क पैकेट Derby Network Server से उस डेटाबेस को बूट करने का अनुरोध करने के लिए इस्तेमाल किया जा सकता है जिसका स्थान और सामग्री...
- प्रकाशित
- 7 मई 2018
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 91.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Derby 10.3.1.4 से 10.14.1.0 में, एक विशेष रूप से तैयार किया गया नेटवर्क पैकेट Derby Network Server से उस डेटाबेस को बूट करने का अनुरोध करने के लिए इस्तेमाल किया जा सकता है जिसका स्थान और सामग्री उपयोगकर्ता के नियंत्रण में होती है। यदि Derby Network Server Java Security Manager पॉलिसी फ़ाइल के साथ नहीं चल रहा है, तो हमला सफल होता है। यदि सर्वर पॉलिसी फ़ाइल का उपयोग कर रहा है, तो हमले के काम करने के लिए पॉलिसी फ़ाइल को डेटाबेस स्थान को पढ़ने की अनुमति देनी होगी। प्रभावित रिलीज़ के साथ वितरित डिफ़ॉल्ट Derby Network Server पॉलिसी फ़ाइल में डिफ़ॉल्ट Network Server पॉलिसी के रूप में एक अनुमोदक (permissive) पॉलिसी शामिल है, जो हमले को काम करने की अनुमति देती है।
स्रोत
1CVE-2018-1313 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Apache Derby में एक विशिष्ट भेद्यता को लक्षित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।