CVE-2025-71260
BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE डिसीरियलाइज़ेशन RCE
- प्रकाशित
- 19 मार्च 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BMC FootPrints ITSM संस्करण 20.20.02 से 20.24.01.001 में ASP.NET सर्वलेट के VIEWSTATE हैंडलिंग में अविश्वसनीय डेटा के डिसीरियलाइज़ेशन (deserialization) की भेद्यता मौजूद है, जो प्रमाणित हमलावरों को मनमाना कोड निष्पादित करने की अनुमति देती है। हमलावर VIEWSTATE पैरामीटर में क्राफ्ट किए गए सीरियलाइज़्ड ऑब्जेक्ट प्रदान करके रिमोट कोड एक्ज़ीक्यूशन प्राप्त कर सकते हैं और एप्लिकेशन से पूरी तरह समझौता कर सकते हैं। निम्नलिखित हॉटफिक्स इस भेद्यता को दूर करते हैं: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002, और 20.24.01।
स्रोत
1पूर्व-प्रमाणित RCE श्रृंखला (CVE-2025-71257, CVE-2025-71260) के लिए BMC FootPrints इंस्टेंस का सत्यापन करने वाला डिटेक्शन आर्टिफैक्ट जनरेटर, जो प्रमाणीकरण को दरकिनार करके और सिस्टम जानकारी को सूचीबद्ध करने के लिए एक JSP फ़ाइल लिखकर काम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।