1.
blog.viettelcybersecurity.com | 漏洞 | | 原文 ↗ | #rce | #path-traversal | #vulnerability-analysis | #zimbra
Zimbra 漏洞系列第二篇:剖析 CVE-2022-30333——UnRAR 符号链接路径穿越漏洞(影响低于 6.1.7/6.12 的版本)。攻击者构造 FSREDIR_WINSYMLINK 符号链接的 RAR 附件,利用 DosSlashToUnix 转换缺陷逃逸解压目录,借助 Zimbra 的 Amavis 服务以 zimbra 用户权限写入 JSP Webshell 实现远程代码执行。
Skip to content