CVE-2020-9488
Apache Log4j SMTP appender में होस्ट बेमेल के साथ प्रमाणपत्र का अनुचित सत्यापन। यह man-in-the-middle हमले द्वारा SMTPS कनेक्शन को इंटरसेप्ट किए जाने की अनुमति दे सकता है, जिससे उस appender के माध्यम से भेजे...
- प्रकाशित
- 27 अप्रैल 2020
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Log4j SMTP appender में होस्ट बेमेल के साथ प्रमाणपत्र का अनुचित सत्यापन। यह man-in-the-middle हमले द्वारा SMTPS कनेक्शन को इंटरसेप्ट किए जाने की अनुमति दे सकता है, जिससे उस appender के माध्यम से भेजे गए किसी भी लॉग संदेश को लीक किया जा सकता है। Apache Log4j 2.12.3 और 2.13.1 में ठीक किया गया।
स्रोत
1- java-log4j-cve-2020-9488अनुसंधान
CVE-2020-9488 का डेमो: Log4j के साथ असुरक्षित लॉगिंग और उपचार
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।