Jenkins任意文件读取漏洞(CVE-2018-1999002)

又是一个未能处理好了HTTP请求头导致的任意文件读取。 在 Windows 下,不存在的目录可以通过 ../ 遍历过去的,而对于 Linux 则不行。那么这个漏洞在 Windows 下是可以任意文件读取的,而在 Linux 下则需要在 Jenkins plugins 目录下存在一个名字中存在 _ 的目录才可以。 在没有登陆(未授权,cookie清空)的情况下,只有当管理员开启了allow anon
相关文章
相关标签/搜索