CVE-2020-15842
Liferay Portal 7.3.0 से पहले, और Liferay DXP 7.0 फिक्स पैक 90 से पहले, 7.1 फिक्स पैक 17 से पहले, और 7.2 फिक्स पैक 5 से पहले, असुरक्षित डिसीरियलाइज़ेशन के कारण, मैन-इन-द-मिडिल हमलावरों को क्राफ्टेड...
- प्रकाशित
- 20 जुल॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 77.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Liferay Portal 7.3.0 से पहले, और Liferay DXP 7.0 फिक्स पैक 90 से पहले, 7.1 फिक्स पैक 17 से पहले, और 7.2 फिक्स पैक 5 से पहले, असुरक्षित डिसीरियलाइज़ेशन के कारण, मैन-इन-द-मिडिल हमलावरों को क्राफ्टेड सीरियलाइज़्ड पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
स्रोत
1- liferay-ga4-rce-researchअनुसंधान
Liferay CE 7.0.3 GA4 पर सुरक्षा अनुसंधान: प्री-ऑथ RCE रूट के रूप में (CVE-2020-7961 वर्ग) एंड-टू-एंड पुनरुत्पादित, साथ ही 16 और निष्कर्ष — 8+ बिना किसी ज्ञात CVE के। एजेंटिक लूप-हंट: Docker पर 25 जनरेटर, 22 जज, 9 लाइव वैलिडेटर। साक्ष्य ट्रेल + वन-गो चेकर शामिल।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।