В платформе ADP Application Developer Platform 应用开发者平台 1.0.0 компании zhilink 智互联(深圳)科技有限公司 обнаружена критическая уязвимость. Проблема зат…
В платформе ADP Application Developer Platform 应用开发者平台 1.0.0 компании zhilink 智互联(深圳)科技有限公司 обнаружена критическая уязвимость. Проблема затрагивает неизвестную часть файла /adpweb/a/ica/api/service/rfa/testService и связана с неправильной нейтрализацией специальных элементов, используемых в движке шаблонов. Атака может быть проведена удаленно. Информация об эксплойте была обнародована и может быть использована [1]. Для эксплуатации уязвимости используется POST-запрос к /adpweb/a/ica/api/service/rfa/testService с специальным образом сформированным JSON-телом, содержащим вредоносный код в параметре "responeTemplate". Это позволяет выполнить произвольные команды на сервере [1]. Источники: - [1] https://vuldb.com/?id.310495 - [2] https://vuldb.com/?ctiid.310495 - [3] https://vuldb.com/?submit.581275
Продукт получает данные от вышестоящего компонента, но не выполняет полную фильтрацию специальных элементов перед передачей нижестоящему компоненту.
https://cwe.mitre.org/data/definitions/791.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| adp_application_developer_platform | * | Отслеживается |