漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ArcadeDB before 26.8.1 Arbitrary File Read via Unescaped Regex
Vulnerability Description
ArcadeDB before 26.8.1 contains an arbitrary file read vulnerability in the GraalVM JavaScript sandbox allowlist enforcement, which uses unescaped regular expressions to validate package names. Attackers with trigger creation privileges can use Java.type() to access java.util.zip.ZipFile or java.util.jar.JarFile classes and read arbitrary files on the host system as the ArcadeDB server process.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
使用错误要素进行比较
Vulnerability Title
Arcade Data ArcadeDB 处理逻辑错误漏洞
Vulnerability Description
Arcade Data ArcadeDB是Arcade Data组织的一款高性能原生多模型数据库。 Arcade Data ArcadeDB 26.8.1之前版本存在处理逻辑错误漏洞,该漏洞源于GraalVM JavaScript沙箱允许列表使用未转义的正则表达式验证包名,可能导致具有触发器创建权限的攻击者利用Java.type()访问java.util.zip.ZipFile或java.util.jar.JarFile类,读取主机系统上的任意文件。
CVSS Information
N/A
Vulnerability Type
N/A