PT-2026-108202 · Unknown+1 · Xxl-Job-Admin+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dromara Skyeye versões anteriores ao commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321
Description
Um problema de falta de autenticação existe nos endpoints do
JobInfoController do xxl-job-admin integrado, anotados com @PermissionLimit(limit = false). Atacantes não autenticados podem enviar requisições para o endpoint /jobinfo/addAndStart fornecendo glueSource controlado pelo atacante para jobs GLUE SHELL, GLUE PYTHON ou GLUE POWERSHELL. Isso permite a execução remota de código no host executor, bem como a capacidade de interromper e excluir jobs.Recommendations
Atualize o Dromara Skyeye para uma versão que inclua o commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321.
Correção
RCE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Skyeye
Xxl-Job-Admin