[0day-rubbish] RoboTask 11.0.5... 笔记

[0day-rubbish] RoboTask 11.0.5.1229 未认证 REST API 远程任务执行 (9.8)

由 disclosure 通过 Fulldisclosure 于 8 月 19 日发布:Rubbish Research Team 公开披露了 RoboTask 11.0.5.1229 中的一个漏洞。类型:无需身份验证的 REST API 远程任务执行(CWE-306) CVSS:9.8(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) 影响:无需身份验证的攻击者可枚举并触发具有管理员权限的现有任务 认证方式:无需身份验证/预认证完整的技术分析及可复现的概念验证代码:...