CVE-2022-45047
Apache MINA SSHD: Java असुरक्षित डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 16 नव॰ 2022
- अद्यतन
- 1 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
क्लास org.apache.sshd.server.keyprovider.SimpleGeneratorHostKeyProvider, Apache MINA SSHD <= 2.9.1 में, एक सीरियलाइज़्ड java.security.PrivateKey लोड करने के लिए Java डिसीरियलाइज़ेशन का उपयोग करता है। यह क्लास कई कार्यान्वयनों में से एक है, जिनमें से Apache MINA SSHD का उपयोग करने वाला एक कार्यान्वयनकर्ता SSH सर्वर की होस्ट कुंजियाँ लोड करने के लिए चुन सकता है।
स्रोत
1- CVE-2022-45047एक्सप्लॉइट
CVE-2022-45047 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो XMLDecoder डिसीरियलाइज़ेशन के माध्यम से Oracle WebLogic Server को लक्षित करता है, जिससे दूरस्थ फ़ाइल लेखन और पहचान संभव होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।