CVE-2024-37759
DataGear v5.0.0 और इससे पहले के संस्करणों में Data Viewing इंटरफ़ेस के माध्यम से SpEL (Spring Expression Language) एक्सप्रेशन इंजेक्शन भेद्यता पाई गई है।
- प्रकाशित
- 24 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DataGear v5.0.0 और इससे पहले के संस्करणों में Data Viewing इंटरफ़ेस के माध्यम से SpEL (Spring Expression Language) एक्सप्रेशन इंजेक्शन भेद्यता पाई गई है।
स्रोत
1CVE-2024-37759 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DataGear 5.0.0 और उससे पहले के संस्करणों में एक SpEL इंजेक्शन भेद्यता है जो क्राफ्टेड डेटाबेस टेबल के माध्यम से रिमोट कोड निष्पादन को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।