CVE-2022-31194
DSpace JSPUI सबमिशन अपलोड में पाथ ट्रैवर्सल कमजोरियाँ
- प्रकाशित
- 1 अग॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DSpace ओपन सोर्स सॉफ्टवेयर एक रिपॉजिटरी एप्लिकेशन है जो डिजिटल संसाधनों तक स्थायी पहुंच प्रदान करता है। dspace-jspui, DSpace के लिए एक UI घटक है। SubmissionController और FileUploadRequest में JSPUI रिज्यूमेबल अपलोड इम्प्लीमेंटेशन कई पाथ ट्रैवर्सल हमलों के प्रति संवेदनशील हैं, जिससे एक हमलावर सबमिशन के दौरान कुछ रिक्वेस्ट पैरामीटर संशोधित करके सर्वर पर Tomcat/DSpace उपयोगकर्ता द्वारा लिखने योग्य कहीं भी फाइलें/डायरेक्ट्री बना सकता है। यह पाथ ट्रैवर्सल केवल विशेष विशेषाधिकारों (सबमिटर अधिकार) वाले उपयोगकर्ता द्वारा निष्पादित किया जा सकता है। यह भेद्यता केवल JSPUI को प्रभावित करती है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। कोई ज्ञात वर्कअराउंड नहीं हैं। हालाँकि, इस भेद्यता का शोषण किसी अनाम उपयोगकर्ता या बेसिक उपयोगकर्ता द्वारा नहीं किया जा सकता है। उपयोगकर्ता के पास पहले कम से कम एक Collection के लिए सबमिटर विशेषाधिकार होने चाहिए और यह निर्धारित करने में सक्षम होना चाहिए कि भेद्यता का शोषण करने के लिए रिक्वेस्ट पैरामीटर कैसे संशोधित करें।
स्रोत
1DSpace रिपॉजिटरी सॉफ्टवेयर के लिए सुरक्षा पैच जो CVE-2022-31194 को संबोधित करता है, जो जावा-आधारित डिजिटल एसेट मैनेजमेंट प्लेटफॉर्म में एक भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।