CVE-2019-0207
Tapestry /assets/ctx परिसंपत्तियों को StaticFilesFilter -> AssetDispatcher -> ContextResource क्लास श्रृंखला का उपयोग करके संसाधित करता है, जो \ वर्ण को फ़िल्टर नहीं करता है, इसलिए हमलावर...
- प्रकाशित
- 16 सित॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tapestry `/assets/ctx` परिसंपत्तियों को `StaticFilesFilter -> AssetDispatcher -> ContextResource` क्लास श्रृंखला का उपयोग करके संसाधित करता है, जो `\` वर्ण को फ़िल्टर नहीं करता है, इसलिए हमलावर Windows प्लेटफ़ॉर्म पर किसी भी फ़ाइल को पढ़ने के लिए पाथ ट्रैवर्सल हमला कर सकता है।
स्रोत
1Apache Tapestry 5.4.4 में CVE-2019-0207 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो डिसीरियलाइज़ेशन भेद्यता के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।