Alist <3.5.1 存在文件上传漏洞
漏洞描述
Alist 是一个支持多存储的文件列表程序。
Alist 3.5.1之前版本中由于 handles 模块缺少对上传文件用户的身份验证,具有文件上传权限的攻击者可通过修改上传文件路径将任意文件上传至任意目录,包括具有密码限制的目录。
漏洞名称 | Alist <3.5.1 存在文件上传漏洞 |
---|---|
漏洞类型 | 认证机制不恰当 |
发现时间 | 2022-12-13 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-65333 |
CVE编号 | CVE-2022-45968 |
CNVD编号 | - |
影响范围
github.com/alist-org/alist/v3@[3.0.0-beta.0, 3.5.1)
修复方案
升级github.com/alist-org/alist/v3到 3.5.1 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-65333
https://nvd.nist.gov/vuln/detail/CVE-2022-45968
https://github.com/alist-org/alist/issues/2444
https://github.com/alist-org/alist/commit/85e1350
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
物联网通讯协议 iot-modbus V3.2.8 发布
关注“腾飞开源”,一起共同成长! 1、更新内容 iot-modbus本次发布的V3.2.8版本主要优化服务端上线、掉线监听处理,以及对客户端心跳检测(超时没有接收到客户端上传的心跳则自动断开连接),请看下面的源码解读。 2、控制台日志输出效果 编辑切换为居中 添加图片注释,不超过 140 字(可选) 3、服务端连接管理器 (1)服务端增加连接管理器MiiServerConnect,重写Channel的channelActive和channelInactive方法,监听Channel活跃状态情况进行处理,如下图所示: 编辑切换为居中 添加图片注释,不超过 140 字(可选) (2)发布连接监听事件,主要通过spring的发布时间监听来处理,增加连接监听器ChannelConnectListener。 编辑切换为居中 添加图片注释,不超过 140 字(可选) 4、对客户端心跳检测 (1)增加心跳检测超时时间配置,如下图所示: 编辑切换为居中 添加图片注释,不超过 140 字(可选) (2)服务端心跳检测超时时间,超时则主动断开链接。 编辑切换为居中 添加图片注释,不超过...
- 下一篇
Netty <4.1.86.Final 存在 CRLF 注入漏洞
漏洞描述 Netty 是一个异步事件驱动的网络应用程序框架,用于快速开发可维护的高性能协议服务器和客户端。 Netty 4.1.86.Final之前版本中由于 DefaultHeaders 类中的 setObject 方法没有对 values 参数进行过滤,且使用值的 iterator (迭代器)调用 DefaultHttpHeaders.set 方法时不会执行标头验证从而存在 CRLF 注入漏洞。攻击者可通过向 Netty 服务发送包含恶意的 http 请求进行 CRLF 注入攻击,执行跨站点脚本攻击,获取 Netty 用户 cookie 等敏感信息。 漏洞名称 Netty <4.1.86.Final 存在 CRLF 注入漏洞 漏洞类型 - 发现时间 2022-12-13 漏洞影响广度 一般 MPS编号 MPS-2022-58552 CVE编号 CVE-2022-41915 CNVD编号 - 影响范围 io.netty:netty-codec-http@[4.0.0.Alpha1, 4.1.86.final) 修复方案 升级io.netty:netty-codec-http到 ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Hadoop3单机部署,实现最简伪集群
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS8编译安装MySQL8.0.19