CVE-2018-1335
Apache Tika के संस्करण 1.7 से 1.17 तक, क्लाइंट tika-server को सावधानीपूर्वक निर्मित हेडर भेज सकते थे, जिनका उपयोग tika-server चला रहे सर्वर की कमांड लाइन में कमांड इंजेक्ट करने के लिए किया जा सकता था। यह भेद्यता...
- प्रकाशित
- 25 अप्रैल 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 13 मार्च 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tika के संस्करण 1.7 से 1.17 तक, क्लाइंट tika-server को सावधानीपूर्वक निर्मित हेडर भेज सकते थे, जिनका उपयोग tika-server चला रहे सर्वर की कमांड लाइन में कमांड इंजेक्ट करने के लिए किया जा सकता था। यह भेद्यता केवल उन लोगों को प्रभावित करती है जो tika-server को ऐसे सर्वर पर चला रहे हैं जो अविश्वसनीय क्लाइंट के लिए खुला है। शमन उपाय Tika 1.18 में अपग्रेड करना है।
स्रोत
7- CVE-2018-1335एक्सप्लॉइट
CVE-2018-1335 के लिए Python शोषण, जो Apache Tika-server के 1.18 से नीचे के संस्करणों में एक रिमोट कोड निष्पादन भेद्यता है। इसमें स्वचालित स्थापना और शोषण स्क्रिप्ट शामिल है।
CENG 325 - सूचना सुरक्षा और गोपनीयता के सिद्धांत
Python3 CVE-2018-1335 के लिए एक्सप्लॉइट जो Apache Tika कमांड इंजेक्शन भेद्यता को लक्षित करता है। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए प्रूफ-ऑफ-कॉन्सेप्ट पेलोड प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।