Malcolm 基于 Nginx 的反向代理服务器在其基于 Lua 的基于角色的访问控制(RBAC)授权层与 Nginx 自身请求路由逻辑之间存在 URL 路径规范化不一致的问题。经过身份验证的用户可以构造特殊格式的请求路径,从而绕过基于角色的访问限制,访问本不应具有权限的管理界面或受角色保护的接口。该漏洞影响所有由 RBAC 授权层保护的受限路径,包括文件上传、PHP 服务器、htadmin 以及身份验证管理接口。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107362 | 7.1 HIGH | Malcolm 服务器端请求伪造漏洞 |
| CVE-2026-107337 | 7.1 HIGH | Malcolm 跨站请求伪造漏洞 |
| CVE-2026-107336 | 6.5 MEDIUM | Malcolm 通过伪造绕过身份验证漏洞 |
| CVE-2026-107335 | 6.5 MEDIUM | Malcolm 处理高压缩数据不当漏洞 |
| CVE-2026-107334 | 5.4 MEDIUM | Malcolm 授权不正确漏洞 |
| CVE-2026-107361 | 4.2 MEDIUM | Malcolm 绕过认证路径或通道漏洞 |
暂无评论