Jenkins任意文件讀取漏洞(CVE-2018-1999002)

又是一個未能處理好了HTTP請求頭導致的任意文件讀取。 在 Windows 下,不存在的目錄可以通過 ../ 遍歷過去的,而對於 Linux 則不行。那麼這個漏洞在 Windows 下是可以任意文件讀取的,而在 Linux 下則需要在 Jenkins plugins 目錄下存在一個名字中存在 _ 的目錄纔可以。 在沒有登陸(未授權,cookie清空)的情況下,只有當管理員開啓了allow anon
相關文章
相關標籤/搜索