Nuclio 是一个用于实时事件和数据处理的“无服务器”(Serverless)框架。在 1.16.5 版本之前,Nuclio 的仪表板(Dashboard)默认情况下(在 NOP 认证模式下)无需身份验证即可访问 POST /api/functions 端点。spec.handler 字段(例如 mymodule:myfunction)由 functionconfig.ParseHandler() 解析,该函数仅以冒号“:”进行分割,且未对模块部分进行路径验证。此问题已在 1.16.5 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79756 | 8.7 HIGH | Nuclio 本地平台OS命令注入漏洞 |
| CVE-2026-45730 | 8.3 HIGH | Nuclio 项目写入路径缺失授权漏洞 |
| CVE-2026-52833 | 8.0 HIGH | Nuclio Groovy构建脚本远程代码执行漏洞 |
| CVE-2026-52831 | 8.0 HIGH | Nuclio 定时任务未清理导致远程代码执行漏洞 |
| CVE-2026-79755 | 8.0 HIGH | Nuclio Docker 平台远程命令注入漏洞 |
| CVE-2026-79754 | 7.1 HIGH | Nuclio Kaniko build tempDir 命令注入漏洞 |
暂无评论