Black Duck blackduck-c-cpp 3.0.7 之前版本中的包管理器组件存在操作系统命令特殊元素未正确中和的漏洞。该漏洞允许攻击者在扫描构建目录内创建文件后,以执行扫描的账户身份执行操作系统命令。 在遍历扫描目录时遇到的文件系统路径会被插值到通过 shell 执行的命令字符串中,且未进行引号包裹或转义处理,因此这些路径中的 shell 元字符会被解释为命令执行的一部分,而非作为纯文本处理。此漏洞无需对构建命令或工具配置拥有任何控制权即可被利用。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Black Duck | blackduck-c-cpp | 0 ~ 3.0.7 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论