飞牛OS最新版本1.1.15-1493中的WebSocket接口存在一个严重的命令注入漏洞。
漏洞详情:
- 类型: 命令注入 (Command Injection)
- 影响: 攻击者可以通过伪造WebSocket请求中的签名来执行恶意命令。
- 前提条件: 攻击者需要先登录并获取有效的认证凭证。
- 风险: 一旦认证成功,攻击者可利用此漏洞注入系统命令,造成严重的安全风险。
- 补充说明: 该漏洞可能伴随认证绕过问题,导致系统
Mirror 添加功能被滥用。
漏洞管理组已将此漏洞评定为“极其严重的authorization bypass”。请各位用户尽快评估并采取必要的安全措施。
请注意:此信息基于公开报告,建议参考官方安全公告获取最准确信息。