CVE-2021-27850
CVE-2019-0195 के लिए फिक्स का बायपास
- प्रकाशित
- 15 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tapestry के सभी हालिया संस्करणों में एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन (remote code execution) भेद्यता पाई गई। प्रभावित संस्करणों में 5.4.5, 5.5.0, 5.6.2 और 5.7.0 शामिल हैं। मेरे द्वारा पाई गई भेद्यता CVE-2019-0195 के फिक्स को बायपास करती है। संक्षेप में: CVE-2019-0195 के फिक्स से पहले क्लासपाथ से मनमानी क्लास फ़ाइलों को डाउनलोड करना संभव था, एक क्राफ्टेड एसेट फ़ाइल URL प्रदान करके। एक हमलावर URL `http://localhost:8080/assets/something/services/AppModule.class` का अनुरोध करके `AppModule.class` फ़ाइल डाउनलोड करने में सक्षम था, जिसमें एक HMAC गुप्त कुंजी होती है। उस बग का फिक्स एक ब्लैकलिस्ट फ़िल्टर था जो जाँचता है कि URL `.class`, `.properties` या `.xml` के साथ समाप्त होता है या नहीं। बायपास: दुर्भाग्य से, ब्लैकलिस्ट समाधान को URL के अंत में `/` जोड़कर आसानी से बायपास किया जा सकता है: `http://localhost:8080/assets/something/services/AppModule.class/` ब्लैकलिस्ट जाँच के बाद स्लैश हटा दिया जाता है और `AppModule.class` फ़ाइल प्रतिक्रिया में लोड हो जाती है। इस क्लास में आमतौर पर HMAC गुप्त कुंजी होती है जिसका उपयोग क्रमबद्ध Java ऑब्जेक्ट्स पर हस्ताक्षर करने के लिए किया जाता है। उस कुंजी के ज्ञान के साथ, एक हमलावर एक Java गैजेट श्रृंखला पर हस्ताक्षर कर सकता है जो RCE की ओर ले जाती है (उदा. ysoserial से CommonsBeanUtils1)। इस भेद्यता का समाधान: * Apache Tapestry 5.4.0 से 5.6.1 के लिए, 5.6.2 या उसके बाद के संस्करण में अपग्रेड करें। * Apache Tapestry 5.7.0 के लिए, 5.7.1 या उसके बाद के संस्करण में अपग्रेड करें।
स्रोत
4- CVE-2021-27850_POCएक्सप्लॉइट
CVE-2021-27850 के लिए एक Proof of concept जो Apache Tapestry को प्रभावित करता है और unauthencticated remote code execution की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।