セキュリティアドバイザリ:nanoDLP stable build #10729 における認証前RCE (Nano3Dtech)
投稿者: disclosure via Fulldisclosure 8月17日 Rubbish Research Team は、nanoDLP stable build #10729 (Nano3Dtech) の脆弱性を公に開示しています。研究は公開されており、概念実証も利用可能です。認証前RCE (CVSS 9.8、認証前)nanoDLP は、認証されていないリモートコード実行の脆弱性を公開しています。Guest (認証されていない) エンドポイント POST /formula は、組み込みの Otto JS サンドボックス内でユーザー提供の JavaScript を評価しており、これによりライブの nanoDLP が露出します...