漏洞概述 漏洞名称: Gnuplot Data-Block EOD Injection in gpsprof Polar Mode 漏洞描述: 在 的 Polar Mode 中, 函数使用了 字段来生成 gnuplot 数据块。由于该字段未进行适当的清理,攻击者可以通过构造包含 的字符串来终止 gnuplot 的 heredoc 结构,从而注入任意 gnuplot 命令。由于 gnuplot 暴露了 函数,这可能导致操作系统命令执行。 影响范围 受影响文件: 漏洞类型: 命令注入 严重程度: 高(可能导致远程代码执行) 修复方案 清理输入: 对 字段进行严格的输入验证和清理,确保不会包含特殊字符如 。 避免使用 : 尽量避免使用 函数,改用更安全的替代方案。 更新依赖: 确保使用的 gnuplot 版本是最新的,以利用可能的安全补丁。 POC 代码 其他信息 创建者: Wade Sparks (VulnCheck) 创建时间: 1 周前 状态: 未分配 标签: 无 权重: 无 里程碑: 无 迭代: 无 日期: 无 健康状态: 无 时间跟踪: 无估计或时间花费 参与者: 2 人 --- 以上是对该漏洞的简洁总结。