SPH Engineering UgCS 5.13.0 存在任意代码执行漏洞。这是用于 CVE 网站的公开参考。
SPH Engineering 旗下产品存在任意代码执行漏洞。UGCS 5.13.0! Ardupilot/mavparse.py 中的直接代码行位于第 230 行至第 243 行:在 SPH Engineering 的 GitHub 上,我们可以看到解析器读取 XML 属性并设置 value = eval(attrs['value'])。如果攻击者能够构造一个带有恶意 value 属性的 XML 文件,例如 import('os').system('touch /tmp/pwned')),eval 将随后执行该代码。
影响:代码执行 攻击类型:本地
由 clicksafe 发现并报告 Clicksafe.pro