非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

CivetWeb:PUT + SSI = RCE

摘要

对 CivetWeb 1.17 的源码审计发现:带认证的 PUT 上传与默认开启的 SSI #exec 两个合法功能组合,可让任意具备 PUT 权限的账号获得远程代码执行(CWE-434 + CWE-1188),官方视为文档行为未发 CVE,建议关闭 ssi_pattern 或分离 docroot。
发布时间
收录时间

原文 ↗

相关内容

返回