CVE-2021-3007
Laminas Project laminas-http 2.14.2 से पहले के संस्करण, और Zend Framework 3.0.0, में एक डिसीरियलाइज़ेशन भेद्यता है जो रिमोट कोड निष्पादन का कारण बन सकती है यदि सामग्री नियंत्रणीय हो। यह Stream.php में...
- प्रकाशित
- 4 जन॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Laminas Project laminas-http 2.14.2 से पहले के संस्करण, और Zend Framework 3.0.0, में एक डिसीरियलाइज़ेशन भेद्यता है जो रिमोट कोड निष्पादन का कारण बन सकती है यदि सामग्री नियंत्रणीय हो। यह Stream.php में Zend\Http\Response\Stream क्लास की __destruct विधि से संबंधित है। नोट: Zend Framework अब अनुरक्षक द्वारा समर्थित नहीं है। नोट: laminas-http विक्रेता इसे "PHP भाषा में ही एक भेद्यता" मानता है, लेकिन उसने कुछ प्रकार की जाँच (type checking) जोड़ी है ताकि (अनुशंसित नहीं) उपयोग के मामलों में शोषण को रोका जा सके जहाँ हमलावर द्वारा आपूर्ति किए गए डेटा को डिसीरियलाइज़ किया जा सकता है।
स्रोत
3CVE-2021-3007 कमजोर परीक्षण वातावरण - Laminas/Zend Framework डिसीरियलाइज़ेशन RCE
CVE-2021-3007 के लिए पुनरुत्पादित प्रूफ-ऑफ-कॉन्सेप्ट (Laminas/Zend HTTP deserialization RCE) एक स्वतंत्र एक्सप्लॉइट स्क्रिप्ट, Nuclei टेम्पलेट, और अधिकृत सुरक्षा परीक्षण के लिए Docker-आधारित कमजोर वातावरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।