Nuclio 是一个用于实时事件和数据处理的“无服务器”(Serverless)框架。在 1.16.0 版本之前,Nuclio Dashboard 的项目管理 API 存在一个漏洞:任何已认证的用户(即使不是目标项目的成员)都可以绕过 OPA 授权检查,通过写操作路径(PUT /api/projects/{id}、DELETE /api/projects)修改或删除任意项目及其关联资源(如函数、API 网关等)。该问题已在 1.16.0 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79756 | 8.7 HIGH | Nuclio 本地平台OS命令注入漏洞 |
| CVE-2026-52833 | 8.0 HIGH | Nuclio Groovy构建脚本远程代码执行漏洞 |
| CVE-2026-52831 | 8.0 HIGH | Nuclio 定时任务未清理导致远程代码执行漏洞 |
| CVE-2026-79755 | 8.0 HIGH | Nuclio Docker 平台远程命令注入漏洞 |
| CVE-2026-79754 | 7.1 HIGH | Nuclio Kaniko build tempDir 命令注入漏洞 |
| CVE-2026-52832 | 4.9 MEDIUM | Nuclio 未授权路径遍历致任意文件写入 |
暂无评论