漏洞分享 - 鎧應科技 CMS存在Sensitive File Download和OS Command Injection漏洞
鎧應科技 CMS存在Sensitive File Download和OS Command Injection漏洞 一、 摘要 鎧應科技 CMS特定CGI未妥善驗證使用者輸入以及 缺乏適當存取控制 , CGI未妥善驗證使用者輸入可 允許已取得管理權限之遠端攻擊者於特定參數注入作業系統指令,進而於遠端伺服器上執行。而 缺乏適當存取控制則可 允許未經身分鑑別之遠端攻擊者下載任意CGI程式。