CVE-2023-32571
严重已发布
Dynamic Linq 1.0.7.10 至 1.2.25(1.3.0 之前)版本允许攻击者在解析传入 Where、Select、OrderBy 等方法的不可信输入时执行任意代码和命令。
- 已发布
- 2023年6月22日
- 已更新
- 2024年12月6日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H34.9%
中 · 未来 30 天
- 百分位
- 98.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Dynamic Linq 1.0.7.10 至 1.2.25(1.3.0 之前)版本允许攻击者在解析传入 Where、Select、OrderBy 等方法的不可信输入时执行任意代码和命令。
来源
3- CVE-2023-32571漏洞利用
CVE-2023-32571 的概念验证
CVE-2023-32571 的概念验证,演示了 ASP.NET 应用程序中通过 Dynamic Linq 注入实现的远程代码执行。包含用于测试的 payload 和 Docker 实验环境。
用于CVE-2023-32571的概念验证漏洞利用,演示了通过Dynamic Linq注入实现远程代码执行,并附带基于Docker的实验环境以供动手实践。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。