セキュリティアドバイザリ:Wyn Enterprise 9.... ノート

セキュリティアドバイザリ:Wyn Enterprise 9.1.00145.0における認証前RCE (Mescius (GrapeCity))

Disclosure via Fulldisclosureにより投稿、8月17日 Rubbish Research Teamは、Wyn Enterprise 9.1.00145.0 (Mescius (GrapeCity)) の脆弱性を公に開示しています。 研究は公開されており、概念実証が利用可能です。認証前RCE (CVSS 9.8、認証前)Wyn Enterprise 9.1.00145.0は、3つの脆弱性からなる認証されていないroot RCEチェーンを公開しています。JWT署名検証は、ハードコードされた統合クライアントシークレットを使用してスキップされ(parse-only ReadToken)、...