elFinder ZIP 参数与任意命令注入(CVE-2021-32682)

2022-03-11 elFinder PoC No

Description

elFinder是一个基于PHP、Jquery的开源文件管理系统。 在elFinder2.1.48及以前的版本中,存在一处参数注入漏洞。攻击者可以利用这个漏洞在目标服务器上执行任意命令,即使是最小化安装的elFinder。这个漏洞的原因除了参数注入外,还有默认情况下的未授权访问,因此我们可以对elFinder增加权限校验,避免任意用户操作服务器上的文件,进而避免被执行任意命令。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities