Logsign 统一 SecOps 平台目录 data_export_delete_all 遍历任意文件删除漏洞 (CVE-2024-7601)
CVE编号
CVE-2024-7601利用情况
暂无补丁情况
N/A披露时间
2024-08-22漏洞描述
Logsign Unified SecOps Platform 目录 data_export_delete_all 遍历任意文件删除漏洞。该漏洞允许远程攻击者在 Logsign Unified SecOps Platform 的受影响安装上删除任意文件。要利用此漏洞,需要进行身份验证。该漏洞存在于 HTTP API 服务中,该服务默认在 TCP 端口 443 上监听。问题源于在进行文件操作之前,没有对用户提供的路径进行适当验证。攻击者可利用此漏洞以 root 权限删除文件。该漏洞的编号是 ZDI-CAN-25026。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
|---|---|
| https://support.logsign.net/hc/en-us/articles/20617133769362-06-08-2024-Versi... | |
| https://www.zerodayinitiative.com/advisories/ZDI-24-1106/ |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 无
- 完整性 低
| CWE-ID | 漏洞类型 |
| CWE-22 | 对路径名的限制不恰当(路径遍历) |
Exp相关链接
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






评论