漏洞标题
N/A
漏洞描述信息
Tiki 17.1 对特殊字符的输入未进行验证;因此,CSV注入攻击可以在受害者机器上打开CMD.exe或计算器窗口来进行恶意活动,如用户创建时展示的“=cmd|' /C calc'!A0” payload。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Tiki 17.1 does not validate user input for special characters; consequently, a CSV Injection attack can open a CMD.EXE or Calculator window on the victim machine to perform malicious activity, as demonstrated by an "=cmd|' /C calc'!A0" payload during User Creation.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Tiki 安全漏洞
漏洞描述信息
Tiki是Tiki软件社区的一套开源的内容管理和门户应用程序,它可用于创建Web应用程序、门户网站、企业内部网、外联网等。 Tiki 17.1版本中存在安全漏洞,该漏洞源于程序没有检测用户输入的特殊字符。攻击者可利用该漏洞打开虚拟机上的CMD.EXE或Calculator窗口,执行恶意操作。
CVSS信息
N/A
漏洞类别
其他