CVE-2020-13942
Apache Unomi 远程代码执行漏洞
- 已发布
- 2020年11月24日
- 已更新
- 2025年2月13日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
Apache Unomi 远程代码执行漏洞
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
可以将恶意的 OGNL 或 MVEL 脚本注入到 /context.json 公共端点中。此问题在 1.5.1 中已部分修复,但发现了一个新的攻击向量。在 Apache Unomi 1.5.2 版本中,脚本现在已完全从输入中过滤。强烈建议升级到 1.5.x 系列的最新可用版本以修复此问题。
Apache Unomi CVE-2020-13942:远程代码执行漏洞
CVE-2020-13942 未认证的远程代码执行概念验证(POC)通过MVEL和OGNL注入
针对 Apache Unomi 预认证远程代码执行 (CVE-2020-13942) 的漏洞利用,包含一个用于识别利用尝试的 Suricata 检测规则。
用于利用 CVE-2020-13942(Apache Unomi 中的远程代码执行漏洞)的 Shell 脚本,支持通过 httpx 或 httprob 进行预扫描。
CVE-2020-11975 CVE-2020-13942
Shell 脚本,用于在 Web 目标上利用 CVE-2020-13942,支持通过 httpx 或 httprob 进行预扫描,并从目标列表进行批量处理。
逐步搭建实验环境并利用 Apache Unomi CVE-2020-13942 漏洞,演示 MVEL 表达式语言注入导致的远程代码执行。
CVE-2020-13942 POC + 自动化脚本
CVE-2020-13942 Apache Unomi 远程代码执行漏洞脚本getshell
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。