CVE-2024-38820
CVE-2024-38820: स्प्रिंग फ्रेमवर्क DataBinder केस सेंसिटिव मैच अपवाद
- प्रकाशित
- 18 अक्टू॰ 2024
- अद्यतन
- 29 नव॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CVE-2022-22968 के लिए फिक्स ने DataBinder में disallowedFields पैटर्न को केस-असंवेदनशील (case insensitive) बना दिया। हालाँकि, String.toLowerCase() में कुछ Locale-निर्भर अपवाद हैं जो संभावित रूप से फ़ील्ड्स को अपेक्षा के अनुसार सुरक्षित नहीं रहने दे सकते हैं।
स्रोत
1CVE-2024-38820 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो Spring Framework DataBinder के disallowedFields सुरक्षा के स्थानीय-निर्भर केस रूपांतरण बाईपास का प्रदर्शन करता है, स्वचालित परीक्षण और शमन मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।