DotVVM 是一个用于 Web 应用的开源 MVVM 框架。在 4.2.11、4.3.15 和 5.0.0-preview09-final 之前的版本中,配置了文件上传存储的应用程序允许未认证的用户将文件直接提交至 DotvvmFileUploadMiddleware,而无需由 FileUpload 组件生成的 X-DotVVM-UploadToken。攻击者可以反复上传文件,从而填满应用存储,导致拒绝服务(DoS)。此外,可以通过 DotvvmConfiguration.Security.AuthorizeFi
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-57578 | 9.2 CRITICAL | DotVVM: Missing authorization in AuthorizeActionFilter |
| CVE-2026-57577 | 8.2 HIGH | DotVVM: ReDOS in routing |
No comments yet