CVE-2021-29200
नवीनतम Apache OFBiz में RMI का उपयोग करने वाले Java सीरियलाइज़ेशन के कारण RCE भेद्यता
- प्रकाशित
- 27 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz में 17.12.07 संस्करण से पहले असुरक्षित डिसीरियलाइज़ेशन मौजूद है। एक अनप्रमाणित उपयोगकर्ता RCE हमला कर सकता है।
स्रोत
1- CVE-2021-29200एक्सप्लॉइट
CVE-2021-29200 के लिए exploit, जो RMI deserialization हमले, JRMP listener और reverse shell payload वितरण के माध्यम से remote command execution को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।