漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
OpenWrt luci-app-lxc ACL Inconsistency Authentication Bypass
Vulnerability Description
luci-app-lxc contains an ACL inconsistency vulnerability that allows low-privileged authenticated LuCI users to access backend container management routes without proper authorization checks. Attackers can exploit path traversal via `/.%2E` in the `lxc_name` parameter to escape container directories and control host-side scripts executed through `lxc.hook.start-host`, achieving root code execution on the OpenWrt host.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Vulnerability Type
文件名或路径的外部可控制
Vulnerability Title
OpenWRT LuCI 输入验证错误漏洞
Vulnerability Description
OpenWRT LuCI是OpenWRT社区开源的一个网页管理界面。 OpenWRT LuCI存在输入验证错误漏洞,该漏洞源于ACL不一致,允许低权限认证LuCI用户访问后端容器管理路由,通过lxc_name参数中的/.%2E进行路径遍历,逃逸容器目录并控制通过lxc.hook.start-host执行的主机侧脚本,可能导致以root权限执行代码。
CVSS Information
N/A
Vulnerability Type
N/A