SecLists.Org | Full Disclosure на русском
Подписаться
O-CMS 1.0.0 Аутентифицированное внедрение команд ОС через ai_cli_script
Размещено Роном Е 3 сентябряОписаниеO-CMS версии 1.0.0 содержит уязвимость внедрения команд ОС для аутентифицированных пользователей в функциональности конфигурации AI CLI. Аутентифицированный злоумышленник с достаточными привилегиями может передавать метасимволы оболочки и дополнительные команды через параметр ai_cli_script в /admin/settings/save.Когда настроенный ИИ-провайдер впоследствии тестируется через /admin/settings/test-ai, управляемое злоумышленником значение CLI выполняется в...