artifactory 未授权访问 (CVE-2019-9733)

日期: 2022-06-30 | 影响软件: artifactory | POC: 否

漏洞描述

Artifactory有一个帐户,可用于从localhost重置管理员帐户密码通过提供HTTP头“X-Forwarded-For”,可以绕过Artifactory的白名单allowed\uIP。访问内部“密码重置”管理员帐户会暴露主管理员帐户的访问令牌,允许攻击者获得对Artifactory服务器的管理员访问权限,而不会中断其他用户的访问。

PoC代码

暂无

相关漏洞推荐