CVE-2018-14667
रेड हैट JBoss RichFaces फ्रेमवर्क एक्सप्रेशन लैंग्वेज इंजेक्शन भेद्यता
- प्रकाशित
- 6 नव॰ 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 28 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
RichFaces Framework 3.X से 3.3.4, UserResource संसाधन के माध्यम से Expression Language (EL) इंजेक्शन के प्रति संवेदनशील है। एक दूरस्थ, बिना प्रमाणीकरण वाला हमलावर org.ajax4jsf.resource.UserResource$UriData के माध्यम से java सीरियलाइज़्ड ऑब्जेक्ट्स की श्रृंखला का उपयोग करके मनमाना कोड निष्पादित करने के लिए इसका शोषण कर सकता है।
स्रोत
8CVE-2018-14667 के बारे में, RichFaces Framework 3.3.4 से
- Richsploitएक्सप्लॉइट
RichFaces के लिए शोषण टूलकिट
- CVE-2018-14667एक्सप्लॉइट
CVE-2018-14667 के बारे में सब कुछ; यह क्या है से लेकर इसे सफलतापूर्वक कैसे शोषण करें तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।