# N/A
## 概述
ProcessWire CMS 存在资源耗尽型拒绝服务(DoS)漏洞,允许低权限用户在特定条件下上传恶意 ZIP 文件,导致服务器资源被耗尽。
## 影响版本
3.0.246 及之前版本
## 细节
- 用户权限:需要具备 `lang-edit` 权限(低权限用户也可能满足条件)
- 攻击方式:攻击者上传精心构造的 ZIP 文件至语言支持模块
- 漏洞特性:ZIP 文件在未经过验证前被自动解压,且无资源限制措施
- 利用结果:可导致服务器 CPU 或内存资源被耗尽,触发 DoS
## 影响
成功利用该漏洞可使攻击者引发服务器资源耗尽,进而造成网站无法访问或服务中断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: DoS: WireFileTools::unzip() extracts archives before validation with no size/entry limits → lang-edit user can trigger GB-scale expansion · Issue #2120 · processwire/processwire-issues -- 🔗来源链接
标签:
神龙速读暂无评论