CVE-2021-23758
अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
- प्रकाशित
- 3 दिस॰ 2021
- अद्यतन
- 27 अग॰ 2026
- सीएनए असाइन करना
- snyk
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सभी संस्करणों के पैकेज ajaxpro.2 अविश्वसनीय डेटा के डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) के प्रति संवेदनशील हैं, क्योंकि इसमें मनमाने .NET क्लासेस के डिसीरियलाइज़ेशन की संभावना होती है, जिसका दुरुपयोग रिमोट कोड एक्ज़ीक्यूशन (remote code execution) प्राप्त करने के लिए किया जा सकता है।
स्रोत
1CVE-2021-23758 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो AjaxPro में deserialization भेद्यता को ObjectDataProvider gadget chain और ysoserial.net पेलोड जनरेशन के माध्यम से प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।