node-red-contrib-humagic 3.0.0任意文件读取(CVE-2021-25864)

日期: 2022-09-12 | 影响软件: Node-RED | POC: 否

漏洞描述

node-red是一个低代码开发系统,在代码托管平台有15k的star,node-red-contrib-humagic 3.0.0 受res.sendFile API 中的 hue/assets/..%2F Directory Traversal.in 的影响,在文件 hue-magic.js中使用,以获取任意文件。

PoC代码

暂无

相关漏洞推荐