Un problema è stato scoperto nel BearAdmin 0.5. aggressori remoti possono scaricare file arbitrari tramite /admin/databack/download.html?name= sequenze di attraversamento delle directory, come dimostrato da name = .. / application / database.php di leggere le credenziali MySQL nella configurazione. |
https://github.com/yupoxiong/BearAdmin/issues/5 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11413 |
Vulnerabilità: CVE-2018-11413
