CVE-2022-29063
जावा डिसीरियलाइज़ेशन Apache OFBiz के Solr प्लगइन से RMI कनेक्शन के माध्यम से
- प्रकाशित
- 2 सित॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz का Solr प्लगइन डिफ़ॉल्ट रूप से localhost, पोर्ट 1099 पर स्वचालित रूप से RMI अनुरोध करने के लिए कॉन्फ़िगर किया गया है। संस्करण 18.12.05 और उससे पहले के संस्करणों में, localhost पर एक दुर्भावनापूर्ण RMI सर्वर होस्ट करके, एक हमलावर सर्वर प्रारंभ होने पर या सर्वर पुनः प्रारंभ होने पर इस व्यवहार का फायदा उठाकर मनमाना कोड चला सकता है। कम से कम 18.12.06 में अपग्रेड करें या https://issues.apache.org/jira/browse/OFBIZ-12646 पर पैच लागू करें।
स्रोत
1CVE-2022-29063: Apache OfBiz में RMI कनेक्शन के माध्यम से Java Deserialization
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।