网站首页 > 教程文章 正文
快科技11月29日消息,开源文件共享应用程序ProjectSend被曝出存在严重的安全漏洞,CVSS评分高达9.8分,VulnCheck调查结果显示,这个漏洞很可能已经被恶意利用。
ProjectSend允许用户在自己的服务器上部署程序,以便构建文件共享功能,方便与其他用户或客户分享文件。
该漏洞最初在2023年5月的提交中被修复,直到2024年8月r1720版本发布后才正式可用,2024年11月26日,该漏洞被分配了CVE标识符CVE-2024-11680。
VulnCheck在7月发布的报告中提到,在ProjectSend的r1605版本中发现了一个不适当的授权检查,允许攻击者执行敏感操作,最终允许在托管应用程序的服务器上执行任意PHP代码。
如果攻击者上传了Web Shell则可以在分享站点的/uploads/files/找到它并执行,这有可能会造成服务器数据泄露或更多危害性操作。
至于为何又要专门发布报告,因为全网扫描发现仅1%安装了ProjectSend的服务器更新到了r1750版,其他99%的机器都还在运行无法检测到版本号的版本或者r1605版。
VulnCheck表示,鉴于该漏洞似乎被广泛利用,建议用户尽快应用最新的补丁程序。
猜你喜欢
- 2024-12-13 1.3k star,推荐一款简单、强大的文档管理系统
- 2024-12-13 20.2K Star开源神器Paperless-ngx让纸质文件化繁为简,无纸化办公
- 2024-12-13 开源应用!Amazon S3上配置加密文件系统
- 2024-12-13 文件管理工具Double Commander:跨平台文件管理利器,开源
- 2024-12-13 一款现代化的Windows开源文件资源管理器——Files
- 2024-12-13 Xplorer:一个漂亮的跨平台开源文件管理器!
- 2024-12-13 不可多得,开源在线文档管理系统中的精品——觅道文档(MrDoc)
- 2024-12-13 一款简单好用的开源文档管理系统
- 2024-12-13 基于Web的文件管理系统——MxsDoc
- 2024-12-13 实用开源项目,基于Web的文件管理系统——DocSys
- 最近发表
- 标签列表
-
- location.href (44)
- document.ready (36)
- git checkout -b (34)
- 跃点数 (35)
- 阿里云镜像地址 (33)
- qt qmessagebox (36)
- md5 sha1 (32)
- mybatis plus page (35)
- semaphore 使用详解 (32)
- update from 语句 (32)
- vue @scroll (38)
- 堆栈区别 (33)
- 在线子域名爆破 (32)
- 什么是容器 (33)
- sha1 md5 (33)
- navicat导出数据 (34)
- 阿里云acp考试 (33)
- 阿里云 nacos (34)
- redhat官网下载镜像 (36)
- srs服务器 (33)
- pico开发者 (33)
- https的端口号 (34)
- vscode更改主题 (35)
- 阿里云资源池 (34)
- os.path.join (33)