SecLists.Org | Full Disclosure на русском
Подписаться
Рекомендация по безопасности: RCE до аутентификации в стабильной сборке nanoDLP #10729 (Nano3Dtech)
Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в стабильной сборке nanoDLP #10729 (Nano3Dtech). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода до аутентификации (CVSS 9.8, до аутентификации)nanoDLP имеет уязвимость удаленного выполнения кода, доступную без аутентификации. Конечная точка гостя (неаутентифицированная) POST /formula выполняет JavaScript, предоставленный пользователем, во встроенной песочнице Otto JS, которая предоставляет доступ к nanoDLP...