CVE-2021-34371
Neo4j 3.4.18 तक (शेल सर्वर सक्षम होने पर) एक RMI सेवा उजागर करता है जो Java ऑब्जेक्ट्स को मनमाने ढंग से deserialize करती है, उदाहरण के लिए, setSessionVariable के माध्यम से। एक हमलावर इसका दुरुपयोग...
- प्रकाशित
- 5 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Neo4j 3.4.18 तक (शेल सर्वर सक्षम होने पर) एक RMI सेवा उजागर करता है जो Java ऑब्जेक्ट्स को मनमाने ढंग से deserialize करती है, उदाहरण के लिए, setSessionVariable के माध्यम से। एक हमलावर इसका दुरुपयोग करके रिमोट कोड निष्पादन कर सकता है, क्योंकि इसमें ऐसी निर्भरताएँ मौजूद हैं जिनमें शोषण योग्य gadget श्रृंखलाएँ हैं।
स्रोत
2- CVE-2021-34371.jarएक्सप्लॉइट
CVE-2021-34371.jar
- CVE-2021-34371एक्सप्लॉइट
python exploit - Neo4j 3.4.18 - RMI आधारित रिमोट कोड निष्पादन (RCE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।