Malcolm 的上传处理流程(scripts/safe-extract.py)在解压容器格式压缩包(通过 libarchive 支持的 zip/tar/rar/7z 格式)时,会强制执行条目数量、嵌套深度以及总解压后字节数的限制。然而,当上传的文件是单流压缩格式(如 .gz、.bz2、.xz、.lzma、.lz),且非 .tar.* 类型的归档文件时,上述限制并未被应用。 任何被允许上传 PCAP 或日志文件身份的已认证用户,均可上传一个体积小但高度可压缩的文件(例如“gzip 炸弹”),该文件解压后会在磁盘上生
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107333 | 8.1 HIGH | Incorrect Authorization in Malcolm |
| CVE-2026-107362 | 7.1 HIGH | Server-Side Request Forgery in Malcolm |
| CVE-2026-107337 | 7.1 HIGH | Cross-Site Request Forgery in Malcolm |
| CVE-2026-107336 | 6.5 MEDIUM | Authentication Bypass by Spoofing in Malcolm |
| CVE-2026-107334 | 5.4 MEDIUM | Incorrect Authorization in Malcolm |
| CVE-2026-107361 | 4.2 MEDIUM | Authentication Bypass Using an Alternate Path or Channel in Malcolm |
No comments yet