CVE-2023-34050
Spring AMQP डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 19 अक्टू॰ 2023
- अद्यतन
- 12 सित॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
In spring AMQP संस्करण 1.0.0 से 2.4.16 और 3.0.0 से 3.0.9 में, डिसीरियलाइज़ेबल क्लास नामों के लिए अनुमत सूची पैटर्न Spring AMQP में जोड़े गए, जिससे उपयोगकर्ता अविश्वसनीय स्रोतों से संदेशों में डेटा के डिसीरियलाइज़ेशन को प्रतिबंधित कर सकें; हालाँकि डिफ़ॉल्ट रूप से, जब कोई अनुमत सूची प्रदान नहीं की गई थी, तो सभी क्लासों का डिसीरियलाइज़ेशन किया जा सकता था। विशेष रूप से, कोई एप्लिकेशन असुरक्षित है यदि * SimpleMessageConverter या SerializerMessageConverter का उपयोग किया जाता है * उपयोगकर्ता अनुमत सूची पैटर्न कॉन्फ़िगर नहीं करता है * अविश्वसनीय संदेश स्रोतों को दुर्भावनापूर्ण सामग्री भेजने के लिए RabbitMQ ब्रोकर को संदेश लिखने की अनुमति मिलती है
स्रोत
1Spring AMQP डिसीरियलाइज़ेशन भेद्यता (CVE-2023-34050) का PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।