CVE-2022-29464
WSO2 कई उत्पादों में असीमित फ़ाइल अपलोड भेद्यता
- प्रकाशित
- 18 अप्रैल 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अप्रैल 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
कुछ WSO2 उत्पाद असीमित फ़ाइल अपलोड की अनुमति देते हैं जिसके परिणामस्वरूप रिमोट कोड निष्पादन होता है। हमलावर को वेब रूट के अंतर्गत किसी निर्देशिका तक पहुँचने के लिए /fileupload एंडपॉइंट के साथ Content-Disposition डायरेक्टरी ट्रैवर्सल अनुक्रम का उपयोग करना चाहिए, जैसे कि ../../../../repository/deployment/server/webapps निर्देशिका। यह WSO2 API Manager 2.2.0 से 4.0.0 तक, WSO2 Identity Server 5.2.0 से 5.11.0 तक, WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0 और 5.6.0, WSO2 Identity Server as Key Manager 5.3.0 से 5.11.0 तक, WSO2 Enterprise Integrator 6.2.0 से 6.6.0 तक, WSO2 Open Banking AM 1.4.0 से 2.0.0 तक और WSO2 Open Banking KM 1.4.0 से 2.0.0 तक को प्रभावित करता है।
स्रोत
29- CVE-2022-29464-massएक्सप्लॉइट
CVE-2022-29464 के लिए बड़े पैमाने पर शोषण उपकरण, WSO2 कार्बन सर्वर में प्री-ऑथ RCE, फ़ाइल इनपुट और खोज डॉर्क के माध्यम से एकल-लक्ष्य और बैच स्कैनिंग के साथ।
- CVE-2022-29464एक्सप्लॉइट
WSO प्रबंधन में बड़े पैमाने पर शोषण के साथ प्रदर्शन करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।