Рекомендация по безопасности: ... Заметка

Рекомендация по безопасности: RCE до аутентификации в Ontotext GraphDB 11.4.3 Free edition (Ontotext / Graphwise)

Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в Ontotext GraphDB 11.4.3 Free edition (Ontotext / Graphwise). Исследование опубликовано, и доступен proof-of-concept.RCE до аутентификации (CVSS 9.8, до аутентификации)Ontotext GraphDB 11.4.3 Free edition по умолчанию имеет security=false, что обходит всю цепочку фильтров Spring Security. В результате, /rest/repositories/ruleset/upload и /repositories/*...