CVE-2023-26563
The Syncfusion EJ2 Node File Provider 0102271 is vulnerable to filesystem-server.js directory traversal. As a result, an unauthenticated attacker can: - On...
- Опубликовано
- 12 июл. 2023 г.
- Обновлено
- 7 нояб. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 78,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
The Syncfusion EJ2 Node File Provider 0102271 is vulnerable to filesystem-server.js directory traversal. As a result, an unauthenticated attacker can: - On Windows: list files in any directory, read any file, delete any file, upload any file to any directory accessible by the web server. - On Linux: read any file, download any directory, delete any file, upload any file to any directory accessible by the web server. Файловый провайдер Syncfusion EJ2 Node File Provider 0102271 подвержен уязвимости обхода каталогов (directory traversal) в filesystem-server.js. В результате неавторизованный злоумышленник может: - В Windows: просматривать список файлов в любом каталоге, читать любой файл, удалять любой файл, загружать любой файл в любой каталог, доступный веб-серверу. - В Linux: читать любой файл, скачивать любой каталог, удалять любой файл, загружать любой файл в любой каталог, доступный веб-серверу.
Источники
1Эксплойты, подтверждающие концепцию, для трёх уязвимостей в файловых менеджерах Syncfusion: обход каталога, приводящий к произвольному чтению/записи/удалению файлов, и SQL-инъекция в провайдере SQL Server.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.