CVE-2020-7931
JFrog Artifactory 5.x और 6.x में, असुरक्षित FreeMarker टेम्पलेट प्रोसेसिंग रिमोट कोड निष्पादन की ओर ले जाती है, उदाहरण के लिए, .ssh/authorized_keys फ़ाइल को संशोधित करके। 5.11.8 और 6.16.0 के बीच...
- प्रकाशित
- 23 जन॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
JFrog Artifactory 5.x और 6.x में, असुरक्षित FreeMarker टेम्पलेट प्रोसेसिंग रिमोट कोड निष्पादन की ओर ले जाती है, उदाहरण के लिए, .ssh/authorized_keys फ़ाइल को संशोधित करके। 5.11.8 और 6.16.0 के बीच विभिन्न संस्करणों के लिए पैच उपलब्ध हैं। यह समस्या इसलिए मौजूद है क्योंकि DefaultObjectWrapper क्लास का उपयोग कुछ Java फ़ंक्शनों को टेम्पलेट के लिए सुलभ बनाता है।
स्रोत
1- CVE-2020-7931एक्सप्लॉइट
सर्वर साइड टेम्पलेट इंजेक्शन के साथ आर्टिफैक्ट्री हैकिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।