一、 漏洞 CVE-2024-42166 基础信息
漏洞标题
应用程序名中的命令注入
来源:AIGC 神龙大模型
漏洞描述信息
FIWARE Keyrock版本<=8.4的lib/app_certificates.js中的"generate_app_certificates"函数没有正确地消除用于操作系统的命令中的特殊元素。这允许具有创建应用权限的已认证用户通过创建一个恶意命名的应用来执行命令。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:AIGC 神龙大模型
漏洞标题
Command Injection in Applicationname
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The function "generate_app_certificates" in lib/app_certificates.js of FIWARE Keyrock <= 8.4 does not neutralize special elements used in an OS Command properly. This allows an authenticated user with permissions to create applications to execute commands by creating an application with a malicious name.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
FIWARE Keyrock 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
FIWARE Keyrock是FIWARE开源的一个负责身份管理的组件。 FIWARE Keyrock 8.4 版本及之前版本存在安全漏洞,该漏洞源于 lib/app_certificates.js 中的函数 generate_app_certificates 没有进行正确中和,导致操作系统命令注入。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-42166 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-42166 的情报信息