在 REDCap 13.3.0 及更高版本中,发现了一个未认证远程代码执行(RCE)漏洞。该漏洞存在于调查(Survey)直通路由及数据导入处理逻辑中。恶意用户可通过操纵 HTTP 请求,从公共调查上下文访问本不应被允许的控制器路由,并在导入处理过程中提供经过构造的文件路径/流参数来利用该漏洞。若成功利用,攻击者可在 REDCap 服务器上远程执行任意代码。攻击者无需经过身份验证即可尝试利用此漏洞,但利用的前提是必须知晓一个有效的公共调查哈希值(public survey hash)。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Vanderbilt University | REDCap | 13.3.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet