CVE-2022-34169
Apache Xalan Java XSLT लाइब्रेरी दुर्भावनापूर्ण XSLT स्टाइलशीट्स को संसाधित करते समय पूर्णांक छंटनी समस्या के प्रति संवेदनशील है
- प्रकाशित
- 19 जुल॰ 2022
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Xalan Java XSLT लाइब्रेरी दुर्भावनापूर्ण XSLT स्टाइलशीट्स को संसाधित करते समय एक integer truncation समस्या के प्रति संवेदनशील है। इसका उपयोग आंतरिक XSLTC कंपाइलर द्वारा उत्पन्न Java क्लास फाइलों को दूषित करने और मनमाना Java बाइटकोड निष्पादित करने के लिए किया जा सकता है। उपयोगकर्ताओं को संस्करण 2.7.3 या बाद के संस्करण में अपडेट करने की सलाह दी जाती है। नोट: Java रनटाइम (जैसे OpenJDK) में Xalan की पुनः पैकेज की गई प्रतियाँ शामिल हैं।
स्रोत
3- CVE-2022-34169पता लगाना
https://nvd.nist.gov/vuln/detail/CVE-2022-34169
SUCTF 2025 की SU_PWN चुनौती के लिए CVE-2022-34169 का एक PoC
- AutoGenerateXalanPayloadएक्सप्लॉइट
cve-2022-34169 से विस्तारित Jdk Xalan के payload स्वचालित जनरेटर, जो विभिन्न Jdk के अनुसार उनके अनुरूप xslt फ़ाइल उत्पन्न करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।