漏洞概况

ShowDoc 是一个功能强大、易于使用、免费开源的文档管理系统。通过ShowDoc,可以方便地使用markdown语法来书写出美观的API文档、数据字典文档、技术文档、在线excel文档。

攻击者通过SQL注入漏洞获取到token进入后台。进入后台后可结合反序列化漏洞,写入WebShell,从而获取服务器权限。

该漏洞利用难度低,造成危害大,建议用户尽快修复。

漏洞影响范围

修复方案

官方修复方案 厂商已发布新版本V3.2.5修复此漏洞,请尽快前往Github下载更新(https://github.com/star7th/showdoc)更新至V3.2.5及以上版本。

临时修复方案

  • 使用防护类设备对相关资产进行防护,拦截请求中存在的恶意SQL语句。
  • 如非必要,避免将资产暴露在互联网。

通告来源:https://x.threatbook.com/v5/article?threatInfoID=110585

正文到此结束

本文标题:【漏洞通告】Showdoc 远程代码执行漏洞

本文链接:https://www.hantaosec.com/3751.html

除非另有说明,本作品采用知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议

声明:转载请注明文章来源及链接,不带链接禁止任何转载!访问任何网络安全相关文章,则视为默认接受网络安全文章免责声明 ,请认真阅读。

喜欢我的文章吗?
别忘了点赞或赞赏,让我知道创作的路上有你陪伴。