Malcolm 的上传处理流程(scripts/safe-extract.py)在解压容器格式压缩包(通过 libarchive 支持的 zip/tar/rar/7z 格式)时,会强制执行条目数量、嵌套深度以及总解压后字节数的限制。然而,当上传的文件是单流压缩格式(如 .gz、.bz2、.xz、.lzma、.lz),且非 .tar.* 类型的归档文件时,上述限制并未被应用。 任何被允许上传 PCAP 或日志文件身份的已认证用户,均可上传一个体积小但高度可压缩的文件(例如“gzip 炸弹”),该文件解压后会在磁盘上生
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107333 | 8.1 HIGH | Malcolm 错误授权漏洞 |
| CVE-2026-107362 | 7.1 HIGH | Malcolm 服务器端请求伪造漏洞 |
| CVE-2026-107337 | 7.1 HIGH | Malcolm 跨站请求伪造漏洞 |
| CVE-2026-107336 | 6.5 MEDIUM | Malcolm 通过伪造绕过身份验证漏洞 |
| CVE-2026-107334 | 5.4 MEDIUM | Malcolm 授权不正确漏洞 |
| CVE-2026-107361 | 4.2 MEDIUM | Malcolm 绕过认证路径或通道漏洞 |
暂无评论