CVE-2019-11444
Liferay Portal CE 7.1.2 GA3 में एक समस्या खोजी गई। कोई हमलावर OS कमांड निष्पादित करने के लिए Liferay के Groovy स्क्रिप्ट कंसोल का उपयोग कर सकता है। कमांड को [command].execute() कॉल के माध्यम से निष्पादित...
- प्रकाशित
- 22 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 मार्च 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Liferay Portal CE 7.1.2 GA3 में एक समस्या खोजी गई। कोई हमलावर OS कमांड निष्पादित करने के लिए Liferay के Groovy स्क्रिप्ट कंसोल का उपयोग कर सकता है। कमांड को [command].execute() कॉल के माध्यम से निष्पादित किया जा सकता है, जैसा कि group/control_panel/manage के ServerAdminPortlet_script मान में "def cmd =" द्वारा प्रदर्शित किया गया है। एप्लिकेशन व्यवस्थापक उपयोगकर्ता खाते के लिए मान्य क्रेडेंशियल आवश्यक हैं। नोट: डेवलपर इसे एक भेद्यता के रूप में विवादित करता है क्योंकि यह व्यवस्थापकों के लिए Groovy स्क्रिप्ट चलाने की एक सुविधा है और इसलिए यह कोई डिज़ाइन दोष नहीं है।
स्रोत
1AkkuS · multiple · 11 मार्च 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।