FacturaScripts 在 2026.7 版本之前存在一个 PHP 对象注入漏洞,该漏洞位于 WidgetSelect::processFormData() 函数中。攻击者(需要认证)可以通过向多个选择字段提交未设置 allowed_classes 过滤器的原始 POST 数据,触发 unserialize() 函数的执行。具体来说,攻击者可以提交一个序列化的 XLSXWriter 对象作为字段值,从而调用其 __destruct() 析构方法,删除任意指定文件(例如 config.php 或备份数据),导致
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| NeoRazorX | facturascripts | 2025.7 ~ 2026.7 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论