CVE-2019-17570
Apache XML-RPC (जिसे ws-xmlrpc भी कहा जाता है) लाइब्रेरी के org.apache.xmlrpc.parser.XmlRpcResponseParser:addResult मेथड में एक अविश्वसनीय डिसीरियलाइज़ेशन (untrusted deserialization)...
- प्रकाशित
- 23 जन॰ 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache XML-RPC (जिसे ws-xmlrpc भी कहा जाता है) लाइब्रेरी के org.apache.xmlrpc.parser.XmlRpcResponseParser:addResult मेथड में एक अविश्वसनीय डिसीरियलाइज़ेशन (untrusted deserialization) पाया गया। एक दुर्भावनापूर्ण XML-RPC सर्वर किसी XML-RPC क्लाइंट को लक्षित कर सकता है, जिससे वह मनमाना कोड निष्पादित कर सके। Apache XML-RPC अब अनुरक्षित (maintained) नहीं है और इस समस्या को ठीक नहीं किया जाएगा।
स्रोत
2CVE-2019-17570 का तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Apache xmlrpc-common में Java डिसीरियलाइज़ेशन भेद्यता जो दुर्भावनापूर्ण XML-RPC सर्वर प्रतिक्रियाओं के माध्यम से दूरस्थ कोड निष्पादन सक्षम करती है।
xmlrpc सामान्य डिसीरियलाइज़ेशन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।