CVE-2021-23463
XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन
- प्रकाशित
- 10 दिस॰ 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- snyk
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
com.h2database:h2 पैकेज, संस्करण 1.4.198 से पहले और 2.0.202 से पहले, org.h2.jdbc.JdbcSQLXML क्लास ऑब्जेक्ट के माध्यम से XML External Entity (XXE) इंजेक्शन के प्रति संवेदनशील है, जब उसे org.h2.jdbc.JdbcResultSet.getSQLXML() विधि से पार्स किया गया स्ट्रिंग डेटा प्राप्त होता है। यदि वह getSource() विधि को तब निष्पादित करता है जब पैरामीटर DOMSource.class होता है, तो यह भेद्यता को ट्रिगर कर देगा।
स्रोत
1h2-jdbc(https://github.com/h2database/h2database/issues/3195) और mysql-jdbc(CVE-2021-2471) SQLXML XXE भेद्यता पुनरुत्पादन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।