CVE-2024-22262
CVE-2024-22262: होस्ट सत्यापन के साथ स्प्रिंग फ्रेमवर्क URL पार्सिंग
- प्रकाशित
- 16 अप्रैल 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 66.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# भेद्यता सारांश जो एप्लिकेशन किसी बाहरी रूप से प्रदान किए गए URL (जैसे क्वेरी पैरामीटर के माध्यम से) को पार्स करने के लिए `UriComponentsBuilder` का उपयोग करते हैं **और** पार्स किए गए URL के होस्ट पर सत्यापन जांच करते हैं, वे ओपन रीडायरेक्ट https://cwe.mitre.org/data/definitions/601.html हमले या SSRF हमले के प्रति संवेदनशील हो सकते हैं, यदि सत्यापन जांच पास करने के बाद URL का उपयोग किया जाता है। यह CVE-2024-22259 https://spring.io/security/cve-2024-22259 और CVE-2024-22243 https://spring.io/security/cve-2024-22243 के समान है, लेकिन अलग इनपुट के साथ।
स्रोत
1स्प्रिंग एप्लिकेशनों में CVE-2024-22262 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, हैण्ड्स-ऑन भेद्यता अन्वेषण और परीक्षण के लिए देव कंटेनर वातावरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।