CVE-2021-42559:通过 MITRE Caldera 中的配置进行命令注入
Caldera(版本 <=2.8.1)包含多个启动“要求”(requirements),这些要求在启动服务器时执行命令。由于这些命令可以通过 Rest API 更改,因此经过身份验证的用户可以插入任意命令,这些命令将在服务器重新启动时执行。
厂商披露:
此漏洞的厂商披露可在此处查看。
要求:
此漏洞需要:
- 有效的用户凭据
- 等待 Caldera 应用程序重新启动
概念验证:
更多详情和利用过程可在此PDF中找到。