CVE-2020-7961
Liferay Portal में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 20 मार्च 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 अप्रैल 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Liferay Portal के 7.2.1 CE GA2 से पहले के संस्करणों में अविश्वसनीय डेटा का डिसेरिएलाइज़ेशन दूरस्थ हमलावरों को JSON वेब सेवाओं (JSONWS) के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
स्रोत
10- liferay-ga4-rce-researchअनुसंधान
Liferay CE 7.0.3 GA4 पर सुरक्षा अनुसंधान: प्री-ऑथ RCE रूट के रूप में (CVE-2020-7961 वर्ग) एंड-टू-एंड पुनरुत्पादित, साथ ही 16 और निष्कर्ष — 8+ बिना किसी ज्ञात CVE के। एजेंटिक लूप-हंट: Docker पर 25 जनरेटर, 22 जज, 9 लाइव वैलिडेटर। साक्ष्य ट्रेल + वन-गो चेकर शामिल।
- CVE-2020-7961-payloadsएक्सप्लॉइट
Liferay Portal 7.2.1 CE GA2 से पहले के संस्करणों में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन दूरस्थ हमलावरों को JSON वेब सेवाओं (JSONWS) के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
- CVE-2020-7961एक्सप्लॉइट
CVE-2020-7961 के लिए शोषण स्क्रिप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।