在 Dromara mayfly-go 1.11.5 及之前版本中发现一个安全漏洞。受影响的组件是 AI 助手,其文件 中某个未知函数存在问题。通过操纵该函数可导致授权缺失(missing authorization)。该攻击可被远程利用,且相关利用方法已公开披露,存在被实际利用的风险。修复该问题的补丁标识符为 。建议通过应用补丁来修复此漏洞。 该漏洞允许绕过白名单机制,且绕过条件仅需一个 token 即可触发。任何包含 、 或 的复合命令均可在未经审批的情况下自动执行;且审批由当前会话用户自行授予(即“自我审批”
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet