在 DevaslanPHP 项目管理系统 1.2.1/1.2.2/1.2.3/1.2.4/v2.0.0-beta1 版本中发现了一个漏洞。该漏洞位于 Jira 导入组件的 /jira-import 文件中的 updateJiraProjects 函数。通过操纵 host/username/token 参数,可导致服务器端请求伪造(SSRF)。攻击者可以远程发起该攻击。该漏洞已被公开,且可利用。厂商虽已提前获悉此漏洞披露,但至今未作任何回应。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| DevaslanPHP | project-management | 1.2.1 |
cpe:2.3:a:devaslanphp:project-management:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100899 | 6.3 MEDIUM | DevaslanPHP project-management Timesheet Dashboard MonthlyReport.php whereRaw sql injectio |
| CVE-2026-100898 | 6.3 MEDIUM | DevaslanPHP project-management Timesheet Dashboard ActivitiesReport.php whereRaw sql injec |
No comments yet