yast2-auth-client 中存在一个操作系统命令注入漏洞。能够控制活动目录(Active Directory)配置值的攻击者可以利用该漏洞,在目标主机上以 root 权限执行任意命令。 具体来说,位于 中的 模块在组装 、 和 命令时,通过将配置值直接插入到一个命令字符串中,并将该字符串传递给 / 执行。这会导致 Ruby 通过 来运行该命令。由于组织单元(OU)、DNS 主机名(dnshostname)、活动目录用户名(AD user name)和活动目录域名(AD domain name)这些值既未经
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| SUSE | yast2-auth-client | 0 ~ 5.0.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-59680 | 8.0 HIGH | yast2-users LDAP属性命令注入漏洞 |
| CVE-2026-25706 | 7.5 HIGH | yast2-samba-client 命令注入漏洞 |
暂无评论