Products.SQLAlchemyDA 容易受到未经身份验证的任意 SQL 查询执行的影响 (CVE-2024-24811)
CVE编号
CVE-2024-24811利用情况
暂无补丁情况
N/A披露时间
2024-02-07漏洞描述
SQLAlchemyDA是ZSQL方法的通用数据库适配器。在2.2版本之前的版本中发现了一个漏洞,允许未经身份验证的执行与SQLAlchemyDA实例连接的数据库上的任意SQL语句。所有用户都受到影响。该问题在2.2版本中得到修复。问题没有解决方法。解决建议
"将组件 products.sqlalchemyda 升级至 2.2 及以上版本"
参考链接 |
|
---|---|
https://github.com/zopefoundation/Products.SQLAlchemyDA/commit/e682b99f8406f2... | |
https://github.com/zopefoundation/Products.SQLAlchemyDA/security/advisories/G... |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
CWE-89 | SQL命令中使用的特殊元素转义处理不恰当(SQL注入) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论