CVE-2026-40901
DataEase: क्वार्ट्ज डिसीरियलाइज़ेशन → रिमोट कोड एक्ज़ीक्यूशन
- प्रकाशित
- 16 अप्रैल 2026
- अद्यतन
- 17 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 48.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DataEase एक ओपन-सोर्स डेटा विज़ुअलाइज़ेशन और एनालिटिक्स प्लेटफ़ॉर्म है। संस्करण 2.10.20 और उससे नीचे के संस्करण पुराने velocity-1.7.jar के साथ आते हैं, जो commons-collections-3.2.1.jar को शामिल करता है जिसमें InvokerTransformer डिसीरियलाइज़ेशन गैजेट चेन मौजूद है। एप्लिकेशन में बंडल किया गया Quartz 2.3.2, qrtz_job_details तालिका से जॉब डेटा BLOBs को ObjectInputStream का उपयोग करके डिसीरियलाइज़ करता है, जिसमें कोई डिसीरियलाइज़ेशन फ़िल्टर या क्लास अनुमत सूची नहीं होती। एक प्रमाणित हमलावर जो Quartz जॉब तालिका में लिख सकता है, जैसे कि previewSql में पहले वर्णित SQL इंजेक्शन के माध्यम से, किसी निर्धारित जॉब के JOB_DATA को दुर्भावनापूर्ण CommonsCollections6 गैजेट चेन पेलोड से बदल सकता है। जब Quartz क्रॉन ट्रिगर सक्रिय होता है, तो पेलोड डिसीरियलाइज़ होता है और कंटेनर के अंदर रूट के रूप में मनमाने कमांड निष्पादित करता है, जिससे पूर्ण रिमोट कोड निष्पादन प्राप्त होता है। यह समस्या संस्करण 2.10.21 में ठीक कर दी गई है।
स्रोत
1- EXPLOIT-CVE-2026-40901एक्सप्लॉइट
DataEase के लिए स्वचालित एक्सप्लॉइट: 4-भेद्यता श्रृंखला (auth बाईपास, JDBC ब्लॉकलिस्ट बाईपास, SQL इंजेक्शन, Java डिसीरियलाइज़ेशन) जो बिना प्रमाणीकरण के RCE प्राप्त करती है। इसमें Docker लैब और Python PoC शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।