kkFileView 4.2.0-4.4.0 任意文件上传导致远程执行漏洞
漏洞描述
kkFileView是使用spring boot搭建的文件文档在线预览解决方案,支持主流办公文档的在线预览。
kkFileView 4.2.0 到4.4.0-beta版本中文件上传功能存在zip路径穿越问题,导致攻击者可以通过上传恶意构造的zip包,覆盖任意文件。
kkFileView预览功能中会调用Libreoffice将odt文件转换为pdf,过程中会调用uno.py,攻击者可通过覆盖uno.py文件可执行任意python代码。
漏洞名称 | kkFileView 4.2.0-4.4.0 任意文件上传导致远程执行漏洞 |
---|---|
漏洞类型 | 任意文件上传 |
发现时间 | 2024-04-17 |
漏洞影响广度 | 小 |
MPS编号 | MPS-wzyc-o678 |
CVE编号 | - |
CNVD编号 | - |
影响范围
kkFileView@[4.2.0, 4.4.0-beta]
修复方案
开启file.upload.disable=true参数,禁用首页的上传文件,关闭演示入口
参考链接
https://www.oscs1024.com/hd/MPS-wzyc-o678
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc
低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
富文本编辑器 Quill 2.0 重磅发布,特性、可靠性与开发者体验大幅提升
Quill 2.0 版本已经发布。 官方 TypeScript 声明 Quill 的源代码已完全过渡到 TypeScript,优势在于早期错误检测、改进的可维护性和更好的工具支持。 以往,开发人员必须@types/quill作为单独的包安装才能获取 TypeScript 定义。Quill 2.0 中,可以直接从源头获得类型声明。 多注册表 博客项目可能使用 Quill 为帖子本身提供全功能的编辑界面,包括标题、图像和代码块,而在同一页面上,Quill 还支持粗体、斜体的评论输入,以及支持的链接格式。Quill 2.0 的新registry功能支持此用例,允许具有自己样式配置的多个编辑器在同一页面上共存,而不会发生任何冲突。 自动滚动容器检测 以往开发人员在创建 Quill 实例时需要指定编辑器的滚动容器,以便用户的光标或选择可以在需要时滚动到视图中。但这一配置经常被忽视或混淆,滚动容器要么被错误指定,要么根本没有指定。此外,在较大的应用和代码库中,为可能出现在不同上下文中的可重用编辑器组件找到正确的滚动容器并不总是那么容易。2.0 中,Quill 会自动找到正确的滚动容器,这使得使用 ...
- 下一篇
Dromara 到 Apache,开源实时监控 HertzBeat 捐赠进入 Apache 孵化器。
北京时间 2024 年 4 月 5 日,开源实时监控系统 HertzBeat 正式通过 Apache 基金会的投票决议,根据 Apache 基金会邮件列表显示,HertzBeat 以 16 个约束性投票 (binging votes) 和 1 个 无约束性投票 (non-binding votes), 无弃权和反对票通过接收 HertzBeat 加入 Apache 孵化器决议。 HertzBeat 于 2022 年 1 月在 Dromara 开源社区正式开源,经过两年多的社区小伙伴们的不间断项目维护迭代,持续的社区成长,现在,HertzBeat 正式官宣加入 Apache 孵化器! 加入 Apache 孵化器不是终点,这是项目的全新起点。加入 Apache 孵化器后,在社区层面,HertzBeat 将积极践行『开放、协作』 的 Apache 之道,持续构建一个公平,多元,包容的开源社区。在开源产品层面,倾听用户声音,提升优化产品使用体验,打造对接开源生态。 非常欢迎各位加入到 HertzBeat 社区,社区接受任何形式的贡献,让我们一起共同推动开源的发展,希望有朝一日 HertzBea...
相关文章
文章评论
共有0条评论来说两句吧...