CVE-2022-1471
SnakeYAML में रिमोट कोड निष्पादन
- प्रकाशित
- 1 दिस॰ 2022
- अद्यतन
- 18 जून 2025
- सीएनए असाइन करना
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SnakeYaml का Constructor() वर्ग उन प्रकारों को प्रतिबंधित नहीं करता जिन्हें डिसीरियलाइज़ेशन के दौरान इंस्टैंशिएट किया जा सकता है। किसी हमलावर द्वारा प्रदान की गई yaml सामग्री को डिसीरियलाइज़ करने से रिमोट कोड निष्पादन हो सकता है। हम अनुशंसा करते हैं कि अविश्वसनीय सामग्री को पार्स करते समय डिसीरियलाइज़ेशन को प्रतिबंधित करने के लिए SnakeYaml के SafeConsturctor का उपयोग करें। हम संस्करण 2.0 और उसके बाद के संस्करण में अपग्रेड करने की अनुशंसा करते हैं।
स्रोत
7Veracode ब्लॉग के लिए कोड
- cve-2022-1471-jira-labअनुसंधान
ऑफ़लाइन CVE-2022-1471 लैब: SnakeYAML असुरक्षित डिसेरिएलाइज़ेशन से RCE; हानिरहित स्थानीय पेलोड का उपयोग करके कमज़ोर 1.x बनाम सुधारित 2.x की तुलना करता है।
- yaml-payloadएक्सप्लॉइट
SnakeYAML CVE-2022-1471 एक्सप्लॉइट पेलोड डेमो के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।