SecLists.Org | Full Disclosure на русском
Подписаться
Flextype v1.0.0-alpha.3: Внедрение произвольных выражений в ExpressionsDirective позволяет читать произвольные файлы
Размещено Роном Е 3 сентябряОписаниеFlextype CMS v1.0.0-alpha.3 содержит уязвимость внедрения произвольных выражений с сохранением в Entries ExpressionsDirective. Аутентифицированный удаленный злоумышленник с достаточными привилегиями для создания или изменения записей может сохранить произвольный синтаксис выражений в поле записи. Когда затронутое поле впоследствии извлекается или обрабатывается, Flextype передает сохраненное значение в parsers()->expressions()->parse(), вызывая...