Froxlor 2.2.0 之前(受影响版本包括 2.2.0-rc3 及更早版本)会通过位于 目录下的 XML 配置模板生成权限为 0644 的 文件,尽管该文件中包含了 Froxlor SQL 用户的密码。在父目录对所有用户可读的系统中(例如 Debian 12 的默认配置),任何能够在主机上执行命令或代码的非特权本地用户——包括那些没有 SSH 访问权限、但可以上传 PHP/CGI 脚本的虚拟用户——都可以读取该文件并获取 Froxlor 数据库的凭据。攻击者随后可以利用数据库访问权限修改管理员的密码哈希和 T
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-90937 | 9.9 CRITICAL | Froxlor 2.2.5 前 Nginx/Apache 配置注入漏洞 |
| CVE-2026-90935 | 4.3 MEDIUM | Froxlor 2.3.7之前 MySQLs.add接口授权绕过 |
| CVE-2026-90936 | 4.3 MEDIUM | Froxlor 2.3.7 前信息泄露漏洞 |
暂无评论