安全公告:Output Messenger Server 2... 笔记

安全公告:Output Messenger Server 2.0.x(≥ 2.0.63)中存在认证前 SYSTEM 远程代码执行漏洞(Zip-Slip 插件植入)(Srimax Software(Output Technology))

由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Output Messenger Server 2.0.x(≥ 2.0.63)(Srimax Software(Output Technology))中的一个漏洞。该研究已发布,并提供概念验证代码。无需认证的 SYSTEM 远程代码执行(Zip-Slip 插件植入)(CVSS 9.8,无需认证)Output Messenger Server 2.0.x 在 TCP 14121 端口接受 XMPP 连接,无需 SASL 且无需凭据;每个连接均被视为...