在 REDCap 13.3.0 及更高版本中,发现了一个未认证远程代码执行(RCE)漏洞。该漏洞存在于调查(Survey)直通路由及数据导入处理逻辑中。恶意用户可通过操纵 HTTP 请求,从公共调查上下文访问本不应被允许的控制器路由,并在导入处理过程中提供经过构造的文件路径/流参数来利用该漏洞。若成功利用,攻击者可在 REDCap 服务器上远程执行任意代码。攻击者无需经过身份验证即可尝试利用此漏洞,但利用的前提是必须知晓一个有效的公共调查哈希值(public survey hash)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Vanderbilt University | REDCap | 13.3.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论