是 MidnightBSD 的包管理器。在版本 2.7.8 之前,包安装过程中缺少对已存在于磁盘上的非目录资产(如普通文件)的预检查。受影响的逻辑位于 、 和 中,这些代码未应用 检查,因此,经过构造或存在冲突的包可能会覆盖由其他包拥有或未被 管理的文件。该检查仅在操作者显式启用 时被绕过。若未设置该强制覆盖选项,而执行具有特权的安装操作,可能会破坏本地文件系统完整性以及包数据库的一致性。此问题已在版本 2.7.8 中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| MidnightBSD | mport | < 2.7.8 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-54583 | 8.3 HIGH | mport包 包捆绑下载允许不安全目标文件名 |
| CVE-2026-54581 | 8.3 HIGH | Bootstrap索引哈希校验失败 |
| CVE-2026-54580 | 8.3 HIGH | zstd索引解压失败致数据损坏漏洞 |
| CVE-2026-54585 | 6.0 MEDIUM | Mautic导入文件处理路径遍历漏洞 |
| CVE-2026-54586 | 6.0 MEDIUM | Maven 2.x 不安全传输仓库同步漏洞 |
| CVE-2026-54587 | 5.8 MEDIUM | 导入目录资产安装时的符号链接与路径遍历竞态漏洞 |
| CVE-2026-54576 | 5.8 MEDIUM | 包安装符号链接处理TOCTOU漏洞 |
| CVE-2026-54575 | 5.8 MEDIUM | mport 包 fetch 与 clean 路径 TOCTOU 竞争 |
| CVE-2026-54579 | 2.3 LOW | Mirror-selection 选路模块ICMP应答校验不足 |
| CVE-2026-54577 | 2.0 LOW | Python importaudit 包检查错误漏洞 |
| CVE-2026-54578 | 2.0 LOW | import-verify 校验和数据比较故障 |
暂无评论