Malcolm 的文件上传组件在很大程度上未经修改地使用了上游的 FilePond PHP 服务器(pqina/filepond-server-php):Dockerfile 会复制上游所有的 *.php 文件,而 Malcolm 仅覆盖 config.php 和 submit.php。上游的 index.php 暴露了一个获取 API 路由,该路由指示服务器使用 curl(包括 FOLLOWLOCATION 选项)下载任意 URL,并且对于 HEAD 请求,会将获取到的响应体存储在上传容器的传输目录中,并将传输
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107333 | 8.1 HIGH | Malcolm 错误授权漏洞 |
| CVE-2026-107337 | 7.1 HIGH | Malcolm 跨站请求伪造漏洞 |
| CVE-2026-107336 | 6.5 MEDIUM | Malcolm 通过伪造绕过身份验证漏洞 |
| CVE-2026-107335 | 6.5 MEDIUM | Malcolm 处理高压缩数据不当漏洞 |
| CVE-2026-107334 | 5.4 MEDIUM | Malcolm 授权不正确漏洞 |
| CVE-2026-107361 | 4.2 MEDIUM | Malcolm 绕过认证路径或通道漏洞 |
暂无评论