CVE-2022-36944
Scala 2.13.x, 2.13.9 से पहले के संस्करणों में, इसकी JAR फ़ाइल में एक Java डिसीरियलाइज़ेशन चेन (deserialization chain) मौजूद है। अपने आप में, इसका शोषण नहीं किया जा सकता। केवल किसी एप्लिकेशन के भीतर...
- प्रकाशित
- 23 सित॰ 2022
- अद्यतन
- 27 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Scala 2.13.x, 2.13.9 से पहले के संस्करणों में, इसकी JAR फ़ाइल में एक Java डिसीरियलाइज़ेशन चेन (deserialization chain) मौजूद है। अपने आप में, इसका शोषण नहीं किया जा सकता। केवल किसी एप्लिकेशन के भीतर Java ऑब्जेक्ट डिसीरियलाइज़ेशन के साथ संयोजन में जोखिम है। ऐसी स्थितियों में, यह हमलावरों को गैजेट चेन (gadget chain) के माध्यम से मनमानी फ़ाइलों की सामग्री मिटाने, नेटवर्क कनेक्शन बनाने, या संभवतः मनमाना कोड (विशेष रूप से, Function0 फ़ंक्शन) चलाने की अनुमति देता है।
स्रोत
1CVE-2022-36944 भेद्यता शोषण के लिए POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।