安全公告:nanoDLP 稳定版构建 #10729(Nano3Dtech)中存在认证前远程代码执行漏洞
由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 nanoDLP 稳定版构建 #10729(Nano3Dtech)中的一个漏洞。研究已发布,并提供概念验证代码。认证前远程代码执行(CVSS 9.8,认证前)nanoDLP 暴露了一个未认证的远程代码执行漏洞。Guest(未认证)端点 POST /formula 会评估用户提供的 JavaScript,该脚本运行在嵌入的 Otto JS 沙箱中,从而暴露了正在运行的 nanoDLP……