CVE-2024-23673
Apache Sling Servlets Resolver: पाथ ट्रैवर्सल के माध्यम से दुर्भावनापूर्ण कोड निष्पादन
- प्रकाशित
- 6 फ़र॰ 2024
- अद्यतन
- 9 मई 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 69.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Software Foundation के Apache Sling Servlets Resolver में पाथ ट्रैवर्सल के माध्यम से दुर्भावनापूर्ण कोड निष्पादन। यह समस्या Apache Sling Servlets Resolver के 2.11.0 से पहले के सभी संस्करणों को प्रभावित करती है। हालाँकि, क्या कोई सिस्टम इस हमले के प्रति संवेदनशील है, यह सिस्टम के सटीक कॉन्फ़िगरेशन पर निर्भर करता है। यदि सिस्टम संवेदनशील है, तो रिपॉज़िटरी तक लेखन पहुँच वाला उपयोगकर्ता Sling Servlet Resolver को धोखा देकर पहले से अपलोड की गई स्क्रिप्ट लोड करवा सकता है। उपयोगकर्ताओं को संस्करण 2.11.0 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है। चाहे आपका सिस्टम कॉन्फ़िगरेशन वर्तमान में इस हमले की अनुमति देता हो या नहीं, अपग्रेड करने की अनुशंसा की जाती है।
स्रोत
1CVE-2024-23673 के लिए विश्लेषण और शोषण कोड, जो Apache Sling Servlet Resolver में एक भेद्यता है, जो Sling-आधारित वेब अनुप्रयोगों के लक्षित सुरक्षा परीक्षण को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।