DSpace 开源软件是一个提供数字资源持久化访问的存储库应用程序。在 7.6.7、8.4、9.3 和 10.0 版本之前,“策展任务”(Curation Task)功能允许通过 参数指定输出路径,通常用于流式传输策展任务操作的结果和状态。该参数未限制在特定的基础路径内,因此,任何 DSpace(通常运行在 'tomcat' 用户下)可写的路径都是允许的。这构成了 curate 脚本中的一个路径遍历漏洞。此问题已在 7.6.7、8.4、9.3 和 10.0 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-49832 | 8.0 HIGH | DSpace: Remote Code Execution (RCE) possible in Velocity Templates used by LDN |
| CVE-2026-49833 | 5.5 MEDIUM | DSpace: Path Traversal possible in LDN message generation |
| CVE-2026-49830 | 4.4 MEDIUM | DSpace: ORE resource URI does not validate scheme for non-web resources |
No comments yet