Description
该漏洞来源于VelocityResponseWriter,由于用户自定义的 configset可能包含可呈现的、潜在恶意的模板,默认情况下,官方提供的参数模板是禁用的,然而攻击者可以通过定义一个将该配置设置为 "true" 的响应写入器来启用"parms.resource.loader. loader",从而达到远程代码执行的目的。
该漏洞来源于VelocityResponseWriter,由于用户自定义的 configset可能包含可呈现的、潜在恶意的模板,默认情况下,官方提供的参数模板是禁用的,然而攻击者可以通过定义一个将该配置设置为 "true" 的响应写入器来启用"parms.resource.loader. loader",从而达到远程代码执行的目的。
None yet. Search at https://trap.biu.life/?ref=rss