CVE-2019-12180
SmartBear ReadyAPI 2.8.2 और 3.0.0 तथा SoapUI 5.5 तक के संस्करणों में एक समस्या पाई गई। किसी प्रोजेक्ट को खोलने पर, Groovy "Load Script" स्वचालित रूप से निष्पादित होती है। यह एक हमलावर को पीड़ित की मशीन...
- प्रकाशित
- 5 फ़र॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SmartBear ReadyAPI 2.8.2 और 3.0.0 तथा SoapUI 5.5 तक के संस्करणों में एक समस्या पाई गई। किसी प्रोजेक्ट को खोलने पर, Groovy "Load Script" स्वचालित रूप से निष्पादित होती है। यह एक हमलावर को पीड़ित की मशीन पर मनमाना Groovy Language कोड (Java स्क्रिप्टिंग भाषा) निष्पादित करने की अनुमति देता है, पीड़ित को एक दुर्भावनापूर्ण प्रोजेक्ट खोलने के लिए प्रेरित करके। यही समस्या "Save Script" फ़ंक्शन में भी मौजूद है, जो प्रोजेक्ट सहेजते समय स्वचालित रूप से निष्पादित होता है।
स्रोत
1CVE-2019-12180 के लिए सलाह और प्रमाण की अवधारणा, जो दुर्भावनापूर्ण प्रोजेक्ट फ़ाइलों के माध्यम से SoapUI और ReadyAPI में मनमाना Groovy कोड निष्पादन प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।