CVE-2020-5398
"Content-Disposition" हेडर के माध्यम से RFD हमला, जो Spring MVC या Spring WebFlux एप्लिकेशन द्वारा अनुरोध इनपुट से प्राप्त होता है
- प्रकाशित
- 16 जन॰ 2020
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- pivotal
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# स्प्रिंग फ्रेमवर्क में परावर्तित फ़ाइल डाउनलोड (RFD) भेद्यता स्प्रिंग फ्रेमवर्क में, संस्करण 5.2.x जो 5.2.3 से पहले हैं, संस्करण 5.1.x जो 5.1.13 से पहले हैं, और संस्करण 5.0.x जो 5.0.16 से पहले हैं, एक एप्लिकेशन परावर्तित फ़ाइल डाउनलोड (RFD) हमले के प्रति संवेदनशील होता है जब वह प्रतिक्रिया में "Content-Disposition" हेडर सेट करता है, जहाँ filename विशेषता उपयोगकर्ता द्वारा प्रदान किए गए इनपुट से प्राप्त होती है।
स्रोत
1CVE-2020-5398 - Spring MVC के लिए RFD (Reflected File Download) हमला
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।