CVE-2022-22968
स्प्रिंग फ्रेमवर्क में DataBinder द्वारा अस्वीकृत फ़ील्ड पैटर्न की केस-संवेदनशीलता भेद्यता स्प्रिंग फ्रेमवर्क संस्करण 5.3.0 - 5.3.18, 5.2.0 - 5.2.20, और पुराने असमर्थित संस्करणों में, DataBinder पर disallowedFields के पैटर्न...
- प्रकाशित
- 14 अप्रैल 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# स्प्रिंग फ्रेमवर्क में DataBinder द्वारा अस्वीकृत फ़ील्ड पैटर्न की केस-संवेदनशीलता भेद्यता स्प्रिंग फ्रेमवर्क संस्करण 5.3.0 - 5.3.18, 5.2.0 - 5.2.20, और पुराने असमर्थित संस्करणों में, DataBinder पर `disallowedFields` के पैटर्न केस-संवेदनशील होते हैं, जिसका अर्थ है कि कोई फ़ील्ड प्रभावी रूप से सुरक्षित नहीं होता जब तक कि उसे फ़ील्ड के पहले अक्षर के ऊपरी और निचले दोनों मामलों में सूचीबद्ध न किया जाए, जिसमें प्रॉपर्टी पथ के भीतर सभी नेस्टेड फ़ील्ड के पहले अक्षर के ऊपरी और निचले दोनों मामले शामिल हैं।
स्रोत
1- spring-rce-pocएक्सप्लॉइट
CVE-2022-22968 का परीक्षण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।