漏洞标题
N/A
漏洞描述信息
在展示者Web UI版本1.0.9至1.7.1中的配置编辑器中存在可 exploitation 的命令注入漏洞。可以在编辑器中插入 arbitrary shell 命令(以 backticks 或 $() 包围),并在展示者进程启动 ZooKeeper 时由展示者进程执行。攻击者可以在运行展示进程的用户身份下执行任何命令。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
An exploitable command injection vulnerability exists in the Config editor of the Exhibitor Web UI versions 1.0.9 to 1.7.1. Arbitrary shell commands surrounded by backticks or $() can be inserted into the editor and will be executed by the Exhibitor process when it launches ZooKeeper. An attacker can execute any command as the user running the Exhibitor process.
CVSS信息
N/A
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
漏洞标题
Exhibitor 操作系统命令注入漏洞
漏洞描述信息
Exhibitor是一款用于ZooKeeper的协同处理实例监视、备份/恢复、清理和可视化的程序。 Exhibitor 1.0.9版本至1.7.1版本中的Config编辑器存在操作系统命令注入漏洞。攻击者可利用该漏洞执行任意命令。
CVSS信息
N/A
漏洞类别
授权问题