- 2026-04-13
Victor Alagwu (VictorAlagwu)のCMSsiteにおけるSQL インジェクションの脆弱性
CMSsite 1.0には、認証されていない攻撃者が’post’パラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のある’post……
CMSsite 1.0には、認証されていない攻撃者が’post’パラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のある’post……
CEWE PHOTO IMPORTER 6.4.3には、ローカル攻撃者が特別に細工された画像ファイルをインポートすることでアプリケーションをクラッシュさせ、サービス拒否を引き起こす脆弱性があります。攻撃者は、サイズが大きすぎるバッファを含む……
CEWE PHOTO SHOW 6.4.3にはサービス拒否の脆弱性が存在し、攻撃者がパスワードフィールドに過度に長いバッファを送信することでアプリケーションをクラッシュさせる可能性があります。攻撃者はアップロード処理中にパスワード入力欄に繰……
MyBB Trending Widget Plugin 1.2にはクロスサイトスクリプティングの脆弱性が存在しており、攻撃者がスレッドタイトルを通じて悪意のあるスクリプトを注入することが可能です。攻撃者は、トレンドウィジェットを他のユーザー……
MyBB Thread Redirect Plugin 0.2.1には、スレッドリダイレクト用のカスタムテキスト入力フィールドにクロスサイトスクリプティングの脆弱性があります。攻撃者は悪意のあるSVGスクリプトを注入でき、他のユーザーがスレ……
JetKVMのバージョン0.5.4以前ではログインリクエストに対するレート制限が行われておらず、ブルートフォース攻撃によって認証情報を推測される可能性があります。
JetKVMのバージョン0.5.4以前では、ダウンロードされたファームウェアファイルの真正性を検証しません。中間者攻撃者や侵害されたアップデートサーバーが、ファームウェアおよび対応するSHA256ハッシュを改ざんし、検証を通過させる可能性が……
text-generation-webuiは、大規模言語モデルを実行するためのオープンソースのウェブインターフェースです。バージョン4.3より前のものには、load_prompt()に認証なしのパストラバーサル脆弱性が存在し、サーバーファイ……
text-generation-webuiは、大規模言語モデルを実行するためのオープンソースのウェブインターフェースです。バージョン4.3以前では、superboogaおよびsuperboogav2 RAG拡張機能がrequests.get……
goshsはGoで書かれたSimpleHTTPServerです。2.0.0-beta.3より前のバージョンでは、tdeleteFile()関数においてパストラバーサルチェック後の戻り処理が欠落していました。この脆弱性は2.0.0-beta.……