CVE-2022-22947
VMware Spring Cloud Gateway कोड इंजेक्शन भेद्यता
- प्रकाशित
- 3 मार्च 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 7 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
स्प्रिंग क्लाउड गेटवे के 3.1.1+ और 3.0.7+ से पहले के संस्करणों में, जब Gateway Actuator endpoint सक्षम, उजागर और असुरक्षित होता है, तो एप्लिकेशन कोड इंजेक्शन हमले की चपेट में आ जाते हैं। एक दूरस्थ हमलावर दुर्भावनापूर्ण तरीके से तैयार किया गया अनुरोध भेज सकता है, जो दूरस्थ होस्ट पर मनमाना दूरस्थ निष्पादन की अनुमति दे सकता है।
स्रोत
59- CVE-2022-22947एक्सप्लॉइट
CVE-2022-22947_EXP,CVE-2022-22947_RCE,CVE-2022-22947反弹shell,CVE-2022-22947 getshell
- CVE-2022-22947एक्सप्लॉइट
CVE-2022-22947 के लिए स्कैनर और PoC जो Spring Cloud Gateway Actuator एंडपॉइंट्स का परीक्षण करता है, दुर्भावनापूर्ण रूट फ़िल्टर इंजेक्ट करता है, और कमजोर होस्ट्स के विरुद्ध कमांड निष्पादित करता है।
- CVE-2022-22947_EXPएक्सप्लॉइट
एक स्क्रिप्ट जिसे अकेले या बैच में सत्यापित किया जा सकता है, और रिवर्स शेल भी प्राप्त कर सकती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।