CVE-2022-22971
स्प्रिंग फ्रेमवर्क के 5.3.20+, 5.2.22+ से पहले के संस्करणों और पुराने असमर्थित संस्करणों में, STOMP ओवर WebSocket एंडपॉइंट वाला एप्लिकेशन एक प्रमाणित उपयोगकर्ता द्वारा सेवा अस्वीकार (denial of service) हमले के प्रति संवेदनशील है।
- प्रकाशित
- 12 मई 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
स्प्रिंग फ्रेमवर्क के 5.3.20+, 5.2.22+ से पहले के संस्करणों और पुराने असमर्थित संस्करणों में, STOMP ओवर WebSocket एंडपॉइंट वाला एप्लिकेशन एक प्रमाणित उपयोगकर्ता द्वारा सेवा अस्वीकार (denial of service) हमले के प्रति संवेदनशील है।
स्रोत
1CVE-2022-22971 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, स्प्रिंग फ्रेमवर्क में एक रिमोट कोड निष्पादन भेद्यता। पहचाने गए दोष के शोषण को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।