WSO2 Integrator MI 的 VS Code 扩展在处理来自不可信源打开的 Micro Integrator 项目时,未能对用户输入进行适当的净化或验证。这使得精心构造的项目能够通过单元测试执行流程注入并执行任意操作系统命令。 成功利用此漏洞可在 VS Code 扩展运行的系统上执行任意操作系统命令。影响范围取决于 VS Code 运行所使用的用户账户权限。利用该漏洞需要用户先为恶意项目授予工作区信任(workspace trust),随后触发单元测试执行。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| WSO2 | WSO2 Integrator: MI for Visual Studio Code | 0 ~ 4.1.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2025-5802 | 5.3 MEDIUM | WSO2产品注册流程用户名枚举漏洞 |
| CVE-2025-13166 | 3.7 LOW | WSO2 Identity Server 用户名枚举漏洞 |
暂无评论