pwnlift:特权上传处理程序中的符号链接跟随和 TOCT... 笔记

pwnlift:特权上传处理程序中的符号链接跟随和 TOCTOU 漏洞允许以 root 身份进行任意文件写入

由 Greg 通过 Fulldisclosure 发布,日期为 7 月 2 日。建议信息 ----------------------- 标题:pwnlift 上传处理程序中的符号链接跟随和 TOCTOU 漏洞允许以 root 身份进行任意文件写入 建议:https://github.com/GregDurys/security-advisories GHSA: GHSA-2v7v-rhpw-m9w4 CVE: CVE-2026-56815 类别:CWE-59(文件访问前链接解析不当),CWE-367(检查 - 使用时间竞态条件) CVSS: 7.8(高)- CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 日期:2026-06-27...