Malcolm 自助服务终端的 Flask 应用程序公开了一个无需认证且支持通配符 CORS(CORS(app))的 POST /script_call/<script> 接口。攻击者可利用该接口通过 CSRF(跨站请求伪造)攻击,强制操作人员的浏览器执行任意管理命令,例如执行 命令永久删除所有已捕获的网络流量和取证日志,或执行 命令导致安全监控功能失效。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107333 | 8.1 HIGH | Malcolm 错误授权漏洞 |
| CVE-2026-107362 | 7.1 HIGH | Malcolm 服务器端请求伪造漏洞 |
| CVE-2026-107336 | 6.5 MEDIUM | Malcolm 通过伪造绕过身份验证漏洞 |
| CVE-2026-107335 | 6.5 MEDIUM | Malcolm 处理高压缩数据不当漏洞 |
| CVE-2026-107334 | 5.4 MEDIUM | Malcolm 授权不正确漏洞 |
| CVE-2026-107361 | 4.2 MEDIUM | Malcolm 绕过认证路径或通道漏洞 |
暂无评论