OpenAPI Generator Online<7.6.0 存在路径遍历漏洞
漏洞描述 OpenAPI Generator Online 是基于 OpenAPI 规范的代码生成器服务,旨在帮助开发人员生成客户端 SDK、服务器端代码、API 文档等。 受影响版本中,由于 Generator 类未对用户可控的输出目录参数 outputFolder 进行过滤,攻击者可在请求代码生成Api(如: api/gen/clients/)时传入恶意的outputFolder参数将生成的代码文件保存至目标系统中可访问的任意目录,当攻击者下载生成的代码文件时将清空用户指定目录中的文件,可导致系统敏感文件被删除。 漏洞名称 OpenAPI Generator Online<7.6.0 存在路径遍历漏洞 漏洞类型 路径遍历 发现时间 2024-05-29 漏洞影响广度 - MPS编号 MPS-k3b4-cqrh CVE编号 CVE-2024-35219 CNVD编号 - 影响范围 org.openapitools:openapi-generator-online@(-∞, 7.6.0) 修复方案 将组件 org.openapitools:openapi-generator-on...
