Nuclio 是一个用于实时事件和数据处理的“无服务器”(Serverless)框架。在 1.16.4 版本之前,Nuclio 控制器会为每个 cron 触发器构建一个 curl 调用字符串,并将其存储为 Kubernetes CronJob 容器参数(/bin/sh, -c, <命令>)。触发器规范中的两个字段——event.headers 的键和 event.body——在未进行充分清理的情况下被嵌入该字符串中。该问题已在 1.16.4 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79756 | 8.7 HIGH | Nuclio 本地平台OS命令注入漏洞 |
| CVE-2026-45730 | 8.3 HIGH | Nuclio 项目写入路径缺失授权漏洞 |
| CVE-2026-52833 | 8.0 HIGH | Nuclio Groovy构建脚本远程代码执行漏洞 |
| CVE-2026-79755 | 8.0 HIGH | Nuclio Docker 平台远程命令注入漏洞 |
| CVE-2026-79754 | 7.1 HIGH | Nuclio Kaniko build tempDir 命令注入漏洞 |
| CVE-2026-52832 | 4.9 MEDIUM | Nuclio 未授权路径遍历致任意文件写入 |
暂无评论