目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2024-58383— Froxlor 2.2.0 之前 配置文件权限不当

一分钟漏洞结论

影响对象
froxlor froxlor
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Froxlor 2.2.0 之前(受影响版本包括 2.2.0-rc3 及更早版本)会通过位于 目录下的 XML 配置模板生成权限为 0644 的 文件,尽管该文件中包含了 Froxlor SQL 用户的密码。在父目录对所有用户可读的系统中(例如 Debian 12 的默认配置),任何能够在主机上执行命令或代码的非特权本地用户——包括那些没有 SSH 访问权限、但可以上传 PHP/CGI 脚本的虚拟用户——都可以读取该文件并获取 Froxlor 数据库的凭据。攻击者随后可以利用数据库访问权限修改管理员的密码哈希和 T

CVSS 7.3 · High

可能的 ATT&CK 技术 1 AI

T1079
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2024-58383 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Froxlor before 2.2.0 Insecure File Permissions mysql.conf
来源: CVE Program / CVE List V5
Vulnerability Description
Froxlor before 2.2.0 (affected up to and including 2.2.0-rc3) generates /etc/pure-ftpd/db/mysql.conf with mode 0644 via the XML configuration templates in lib/configfiles/, even though the file contains the Froxlor SQL user's password. On systems where the parent directories are world readable (the default on Debian 12), any unprivileged local user able to execute commands or code on the host — including virtual users without SSH access who can upload PHP/CGI scripts — can read the file and obtain the Froxlor database credentials. Database access can then be leveraged to alter an administrator's password hash and TOTP seed, log in as a Froxlor administrator, and ultimately gain root privileges. Only instances configured to use pure-ftpd are affected.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
关键资源的不正确权限授予
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
froxlor froxlor 0 ~ 2.2.0 -

二、漏洞 CVE-2024-58383 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-58383 的情报信息

登录查看更多情报信息。

CVE-2024-58383 其他参考 (2)

同批安全公告 · froxlor · 2026-09-14 · 共 4 条

CVE-2026-90937 9.9 CRITICAL Froxlor 2.2.5 前 Nginx/Apache 配置注入漏洞
CVE-2026-90935 4.3 MEDIUM Froxlor 2.3.7之前 MySQLs.add接口授权绕过
CVE-2026-90936 4.3 MEDIUM Froxlor 2.3.7 前信息泄露漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2024-58383

暂无评论


发表评论