CVE-2023-51518
Apache James सर्वर: JMX प्री-ऑथेंटिकेशन डिसीरियलाइज़ेशन के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 27 फ़र॰ 2024
- अद्यतन
- 22 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 66.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache James संस्करण 3.7.5 और 3.8.0 से पहले के संस्करण localhost पर एक JMX एंडपॉइंट उजागर करते हैं जो अविश्वसनीय डेटा के प्री-ऑथेंटिकेशन deserialisation के अधीन है। एक deserialisation gadjet दिए जाने पर, इसका उपयोग एक exploit श्रृंखला के हिस्से के रूप में किया जा सकता है जिसके परिणामस्वरूप privilege escalation हो सकता है। ध्यान दें कि डिफ़ॉल्ट रूप से JMX एंडपॉइंट केवल स्थानीय रूप से बाउंड होता है। हम अनुशंसा करते हैं कि उपयोगकर्ता: - एक गैर-संवेदनशील Apache James संस्करण में अपग्रेड करें - Apache James को अन्य प्रक्रियाओं से अलग चलाएं (docker - समर्पित वर्चुअल मशीन) - यदि संभव हो तो JMX बंद कर दें
स्रोत
1- CVE-2023-51518एक्सप्लॉइट
CVE-2023-51518: Apache James में JMX के माध्यम से प्रमाणीकरण-पूर्व Java डिसेरिएलाइज़ेशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।