CVE-2022-24816
jai-ext में कोड निर्माण का अनुचित नियंत्रण
- प्रकाशित
- 13 अप्रैल 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 जून 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
JAI-EXT एक ओपन-सोर्स परियोजना है जिसका उद्देश्य Java Advanced Imaging (JAI) API का विस्तार करना है। नेटवर्क अनुरोध के माध्यम से Jiffle स्क्रिप्ट प्रदान करने की अनुमति देने वाले प्रोग्राम Remote Code Execution का कारण बन सकते हैं, क्योंकि Jiffle स्क्रिप्ट Janino के माध्यम से Java कोड में संकलित की जाती है और निष्पादित की जाती है। विशेष रूप से, यह डाउनस्ट्रीम GeoServer परियोजना को प्रभावित करता है। संस्करण 1.2.22 में एक पैच शामिल होगा जो परिणामी स्क्रिप्ट में दुर्भावनापूर्ण कोड इंजेक्ट करने की क्षमता को अक्षम कर देता है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे क्लासपाथ से janino-x.y.z.jar को हटाकर अंतिम अनुप्रयोग से Jiffle स्क्रिप्ट संकलित करने की क्षमता को समाप्त कर सकते हैं।
स्रोत
1- CVE-2022-24816एक्सप्लॉइट
CVE-2022-24816 को लक्षित करने वाला GeoServer के लिए एक्सप्लॉइट स्क्रिप्ट। क्राफ्टेड HTTP अनुरोधों के माध्यम से कमजोर सर्वरों पर मनमाने कमांड निष्पादित करता है। निर्भरता प्रबंधन और रंगीन आउटपुट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।