ONLYOFFICE Docs 遠端執行程式碼漏洞
發佈日期: 2026年10月09日
於
ONLYOFFICE Docs 發現一個漏洞。遠端攻擊者可利用此漏洞,於目標系統觸發遠端執行程式碼及繞過保安限制。
注意:
CVE-2021-3199 正被廣泛利用。ONLYOFFICE
Docs 存在路徑遍歷漏洞。當使用
JWT 時,攻擊者可透過圖片上傳參數中的
/.. 序列觸發此漏洞,並可能導致遠端程式碼執行。因此,該漏洞的風險等級被評為高度風險。
影響
- 繞過保安限制
- 遠端執行程式碼
受影響之系統或技術
- ONLYOFFICE
Document Server 5.6.3 之前的版本
解決方案
- ONLYOFFICE
Document Server 5.6.3 及之後的版本
漏洞識別碼
資料來源
相關連結
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-3199
- https://github.com/ONLYOFFICE/DocumentServer/blob/903fe5ab7a275bd69c3c3346af2d21cf87ebeabf/CHANGELOG.md#563
沒有留言:
發佈留言