CVE-2022-22954
VMware Workspace ONE Access and Identity Manager सर्वर-साइड टेम्पलेट इंजेक्शन भेद्यता
- प्रकाशित
- 11 अप्रैल 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 14 अप्रैल 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
VMware Workspace ONE Access और Identity Manager में सर्वर-साइड टेम्पलेट इंजेक्शन के कारण दूरस्थ कोड निष्पादन (remote code execution) भेद्यता मौजूद है। नेटवर्क एक्सेस वाला कोई दुर्भावनापूर्ण अभिनेता सर्वर-साइड टेम्पलेट इंजेक्शन ट्रिगर कर सकता है, जिसके परिणामस्वरूप दूरस्थ कोड निष्पादन हो सकता है।
स्रोत
25CVE-2022-22954 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो VMware Workspace ONE Access और Identity Manager में सर्वर-साइड टेम्पलेट इंजेक्शन के माध्यम से रिमोट कोड निष्पादन है। मैनुअल, फ़ाइल, और Shodan-आधारित लक्ष्य खोज मोड का समर्थन करता है।
# CVE-2022-22954 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, VMware Workspace ONE Access और Identity Manager में SSTI के माध्यम से RCE। मैनुअल, फ़ाइल-आधारित और Shodan-संचालित टारगेट डिस्कवरी को रिमोट कमांड निष्पादन के साथ सपोर्ट करता है।
- CVE-2022-22954एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।