CVE-2020-1947
Apache ShardingSphere(incubator) 4.0.0-RC3 और 4.0.0 में, ShardingSphere का वेब कंसोल डेटासोर्स कॉन्फ़िगरेशन लोड करने के लिए YAML इनपुट पार्स करने हेतु SnakeYAML लाइब्रेरी का उपयोग करता है।...
- प्रकाशित
- 11 मार्च 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache ShardingSphere(incubator) 4.0.0-RC3 और 4.0.0 में, ShardingSphere का वेब कंसोल डेटासोर्स कॉन्फ़िगरेशन लोड करने के लिए YAML इनपुट पार्स करने हेतु SnakeYAML लाइब्रेरी का उपयोग करता है। SnakeYAML YAML टैग का उपयोग करके डेटा को Java प्रकार में अनमार्शल करने की अनुमति देता है। अविश्वसनीय डेटा का अनमार्शलिंग RCE की सुरक्षा कमजोरियों को जन्म दे सकता है।
स्रोत
5- CVE-2020-1947एक्सप्लॉइट
Apache ShardingSphere UI YAML पार्सिंग रिमोट कोड निष्पादन भेद्यता
- CVE-2020-1947एक्सप्लॉइट
CVE-2020-1947 Python POC
CVE-2020-1947 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और विश्लेषण, Apache ShardingSphere UI में YAML डिसेरिएलाइज़ेशन रिमोट कोड निष्पादन भेद्यता, पुनरुत्पादन चरणों और फिक्स मार्गदर्शन सहित।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।