UAC(Unix 类系统工件收集器)3.3.0 之前的版本在 parse_artifact.sh 文件中存在命令注入漏洞。该漏洞源于用户替换逻辑未对用户名字段和 /etc/passwd 中的主目录路径进行转义处理,便直接将其嵌入到命令字符串中,并通过 eval 执行。攻击者可通过构造恶意的用户名或 /etc/passwd 条目中的主目录路径,注入 Shell 元字符(如命令替换语法或分号等),从而在分析师的主机上执行任意命令。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-41449 | 7.8 HIGH | UAC 3.3.0 以下版本通过 run_command.sh 命令注入漏洞 |
| CVE-2026-41450 | 7.8 HIGH | UAC < 3.3.0 通过 command_collector.sh 命令注入漏洞 |
暂无评论