CVE-2022-2414
XML दस्तावेज़ों को पार्स करते समय बाहरी संस्थाओं तक पहुंच XML external entity (XXE) हमलों का कारण बन सकती है। यह दोष एक दूरस्थ हमलावर को विशेष रूप से तैयार किए गए HTTP अनुरोध भेजकर मनमानी फ़ाइलों की सामग्री को...
- प्रकाशित
- 29 जुल॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XML दस्तावेज़ों को पार्स करते समय बाहरी संस्थाओं तक पहुंच XML external entity (XXE) हमलों का कारण बन सकती है। यह दोष एक दूरस्थ हमलावर को विशेष रूप से तैयार किए गए HTTP अनुरोध भेजकर मनमानी फ़ाइलों की सामग्री को संभावित रूप से प्राप्त करने की अनुमति देता है।
स्रोत
4CVE-2022-2414 POC
CVE-2022-2414 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FreeIPA में एक XML एक्सटर्नल एंटिटी (XXE) कमजोरी, जो क्राफ्टेड HTTP अनुरोधों के माध्यम से रिमोट फ़ाइल प्राप्ति को सक्षम करता है।
pki-core में एक दोष पाया गया। XML दस्तावेज़ों को पार्स करते समय बाहरी संस्थाओं तक पहुंच XML बाहरी संस्था (XXE) हमलों का कारण बन सकती है। यह दोष एक दूरस्थ हमलावर को विशेष रूप से तैयार HTTP अनुरोध भेजकर मनमानी फ़ाइलों की सामग्री प्राप्त करने की संभावना प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।