尽快更新!开源文件共享软件ProjectSend曝出严重漏洞:评分高达9.8、已被利用

11月29日消息,开源文件共享应用程序ProjectSend被曝出存在严重的安全漏洞,CVSS评分高达9.8分,VulnCheck调查结果显示,这个漏洞很可能已经被恶意利用。

ProjectSend允许用户在自己的服务器上部署程序,以便构建文件共享功能,方便与其他用户或客户分享文件。

该漏洞最初在2023年5月的提交中被修复,直到2024年8月r1720版本发布后才正式可用,2024年11月26日,该漏洞被分配了CVE标识符CVE-2024-11680。

VulnCheck在7月发布的报告中提到,在ProjectSend的r1605版本中发现了一个不适当的授权检查,允许攻击者执行敏感操作,最终允许在托管应用程序的服务器上执行任意PHP代码。

如果攻击者上传了Web Shell则可以在分享站点的/uploads/files/找到它并执行,这有可能会造成服务器数据泄露或更多危害性操作。

至于为何又要专门发布报告,因为全网扫描发现仅1%安装了ProjectSend的服务器更新到了r1750版,其他99%的机器都还在运行无法检测到版本号的版本或者r1605版。

VulnCheck表示,鉴于该漏洞似乎被广泛利用,建议用户尽快应用最新的补丁程序。

尽快更新!开源文件共享软件ProjectSend曝出严重漏洞:已被利用

声明:本文为转载文章,若内容若侵犯到您的权益,请发送邮件至:257218569@qq.com,我们将第一时间处理!版权归原作者所有。

(0)
源代码的头像源代码
上一篇 5天前
下一篇 5天前

相关推荐

  • 微信内测朋友圈可以置顶了 网友:能不能推出点实用的功能

    友发现新版微信内测朋友圈置顶功能。如图所示,用户可以将自己的某一条朋友圈置顶。微信提醒:置顶朋友圈为内部体验功能,后续版本可能会取消,也可能会保留,请勿过于依赖。 对此,不少网友吐槽没啥用。还有网友指出,微信能不能推出点实用的功能,他总结了一下大家希望微信推出的功能: 1、被好友删除的时候有提醒; 2、朋友圈互动,不要提醒共同好友; 3、增加语音进度条; 4…

    2023年7月25日
    3210
  • 《王者荣耀》国际服全球正式上线:微信/QQ直接登录 国服账号可继承

    6月21日消息,《王者荣耀》国际服(Honor of Kings)现已全球上线! 在6.20-6.23期间登录王者荣耀即可领取全服特别奖励:皮肤碎片*5,英雄碎片*5,积分夺宝券*1。 随着国际服在全球上线,海外玩家在Honor of Kings中能与海外各地玩家直接对战,体会多样的游戏策略与战斗体验! 除了丰富的原创英雄和皮肤外,官方还带来了全球玩家都喜爱…

    2024年6月21日
    3250
  • 支持Win/Mac!微信PC 4.0版公测:全新UI 新增深色模式

    11月3日消息,日前,微信PC版发布4.0测试版,最新版本号为4.0.0.22,该版本不需要内测权限,属于公测版。 微信PC 4.0版支持Windows和macOS双端,目前可在微信官网下载体验。 微信PC 4.0新版本和旧版本可以共存,不会覆盖安装,进入4.0后会提示导入原来的聊天记录。 设计上,4.0版采用全新UI风格,界面更有立体感,边框也由直角变为圆…

    2024年11月3日
    1230
  • 人类史上最强火箭!马斯克SpaceX宣布星舰明晚第4次试飞

    6月5日消息,今日,马斯克旗下美国太空探索技术公司SpaceX宣布,重型运载火箭“星舰”第四次试飞已获监管批准,发射窗口在北京时间6月6日(周四)20:00开始的120分钟内。 在此次试飞中,SpaceX的重点不再是进入轨道,而是展示返回和重复使用星舰及超重型火箭的能力。 为了实现这一目标,SpaceX已经进行了多次软件和硬件升级,以提高整体可靠性,并从第3…

    2024年6月5日
    2170
  • 郭艾伦回应向贾跃亭讨债150万:贾总联系我了 相信很快解决

    4月26日消息,日前,法拉第未来创始人贾跃亭在抖音发视频称,早日回到自己的祖国是他最大的梦想,造车成功并还债之日,就是回国之时。 在该视频评论区,郭艾伦写道:“贾总我在西班牙刚起床,我昨天说完后看到很多人回应觉得不妥就自己删除了,以前那件事贾总已经跟我联系相信很快就会解决。” 贾跃亭对此评论回复称:“艾伦你好,感谢对我造车的关注,同时也欢迎你来美国打球时候参…

    2024年4月26日
    3340

联系我们

在线咨询: QQ交谈

QQ:1205677645

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信