CVE-2021-35464
ForgeRock Access Management (AM) Core Server रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 22 जुल॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 जुल॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
फोर्जरॉक एएम सर्वर 7.0 से पहले के संस्करण में कई पृष्ठों पर jato.pageSession पैरामीटर में Java डिसीरियलाइज़ेशन भेद्यता मौजूद है। शोषण के लिए प्रमाणीकरण की आवश्यकता नहीं होती, और सर्वर पर एक रचित /ccversion/* अनुरोध भेजकर दूरस्थ कोड निष्पादन ट्रिगर किया जा सकता है। यह भेद्यता Java 8 या उससे पहले के संस्करणों में पाए जाने वाले Sun ONE Application Framework (JATO) के उपयोग के कारण मौजूद है।
स्रोत
4- openam-CVE-2021-35464एक्सप्लॉइट
openam-CVE-2021-35464 tomcat कमांड निष्पादन आउटपुट प्रदर्शन
- CVE-2021-35464एक्सप्लॉइट
CVE-2021-35464 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो ForgeRock Access Management (OpenAM) में रिमोट कोड एक्ज़ीक्यूशन कमजोरी को लक्षित करता है।
- CVE-2026-33439एक्सप्लॉइट
CVE-2026-33439 (jato.clientSession डिसीरियलाइज़ेशन के माध्यम से OpenAM प्री-ऑथ RCE) के लिए पहला सार्वजनिक रूप से साझा किया गया एक्सप्लॉइट इम्प्लीमेंटेशन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।