Vendure 存在任意文件读取(CVE-2024-48914)

2025-02-19 Vendure PoC No

Description

Vendure是一个开源的无头商务平台。在3.0.5和2.3.3版本之前,Vendure的资产服务器插件中存在漏洞,攻击者可以创建一个请求,该请求能够穿越服务器文件系统并检索任意文件的内容,包括敏感数据,例如配置文件、环境变量和存储在服务器上的其他关键数据。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities