受影响的 Flowintel 版本对提交至警报设置更新端点的配置键(keys)给予了不适当的信任。虽然配置值被规范化为 Python 字面量,但在构建和替换 中的行时,对应的键被直接使用了。 漏洞代码在正则表达式和生成的赋值语句中均使用了由请求者控制的键: 如果该键尚不存在,代码还会追加一条赋值语句。修改后的 Python 配置模块随后通过 重新加载。这产生了一个代码生成边界,使得精心构造的配置键能够改变 Python 源码结构,从而导致攻击者可控的 Python 语句被执行。 受影响版本:>= 3.3.0
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-81743 | 7.5 HIGH | Flowintel 远程代码执行漏洞 |
| CVE-2026-81659 | 7.1 HIGH | Flowintel Note PDF导出任意本地文件读取漏洞 |
| CVE-2026-81814 | 5.1 MEDIUM | Flowintel 日历功能存储型跨站脚本漏洞 |
| CVE-2026-81753 | 5.1 MEDIUM | Flowintel 案例备注 Mermaid 图存储型 XSS |
暂无评论