漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Orkes Conductor 3.21.21 < 3.30.2 Unauthenticated RCE via GraalVM Script Evaluators
Vulnerability Description
Orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows remote attackers to execute arbitrary OS commands by submitting inline workflow definitions containing malicious JavaScript or Python expressions to the workflow API endpoint prior to authentication. Attackers can exploit unsandboxed GraalVM evaluators configured with HostAccess.ALL or allowAllAccess(true) through INLINE, LAMBDA, DO_WHILE, and SWITCH task types to invoke arbitrary system commands via Java reflection or direct subprocess calls.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
对生成代码的控制不恰当(代码注入)
Vulnerability Title
Conductor OSS Conductor 代码注入漏洞
Vulnerability Description
Orkes Conductor是Orkes公司开源的一个事件驱动的编排平台。 Conductor OSS Conductor 3.30.2之前版本存在代码注入漏洞,该漏洞源于未经验证的远程攻击者通过向工作流API端点提交包含恶意JavaScript或Python表达式的内联工作流定义,利用未沙箱化的GraalVM评估器配置执行任意系统命令,导致远程代码执行。
CVSS Information
N/A
Vulnerability Type
N/A