安全公告:Ontotext GraphDB 11.4.3 免... 笔记

安全公告:Ontotext GraphDB 11.4.3 免费版(Ontotext / Graphwise)中存在认证前远程代码执行漏洞

由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Ontotext GraphDB 11.4.3 Free 版(Ontotext / Graphwise)中的一个漏洞。相关研究已发布,并提供概念验证(PoC)。无需身份验证的远程代码执行(CVSS 9.8,无需身份验证)Ontotext GraphDB 11.4.3 Free 版默认将 security 设置为 false,从而绕过整个 Spring Security 过滤器链。因此,/rest/repositories/ruleset/upload 和 /repositories/* 等端点……