ProjectSend允许用户在自己的服务器上部署程序,以便构建文件共享功能,方便与其他用户或客户分享文件。
该漏洞最初在2023年5月的提交中被修复,直到2024年8月r1720版本发布后才正式可用,2024年11月26日,该漏洞被分配了CVE标识符CVE-2024-11680。
VulnCheck在7月发布的报告中提到,在ProjectSend的r1605版本中发现了一个不适当的授权检查,允许攻击者执行敏感操作,最终允许在托管应用程序的服务器上执行任意PHP代码。
如果攻击者上传了Web Shell则可以在分享站点的/uploads/files/找到它并执行,这有可能会造成服务器数据泄露或更多危害性操作。
至于为何又要专门发布报告,因为全网扫描发现仅1%安装了ProjectSend的服务器更新到了r1750版,其他99%的机器都还在运行无法检测到版本号的版本或者r1605版。
VulnCheck表示,鉴于该漏洞似乎被广泛利用,建议用户尽快应用最新的补丁程序。

谷歌Chrome浏览器重磅更新在即,“扩展程序”和“系统”三大类
当当网创始人李国庆谈创业焦虑:我焦虑的是,吹的牛没实现,当时净身出户
马斯克:OpenAI计划花费15亿美元招聘1500名员工
快手电商废止退款不退货服务规则:商家可提前主动解约
《黑神话:悟空》在Steam的评价(评测)总数已突破100万条,距离游戏发售仅3个月
高德地图联动赛车游戏《极限竞速:地平线5》的安娜导航语音包、五菱宏光MINIEV Q版3D车标、定制主题皮肤
周鸿祎首次参演的短剧首播,贾跃亭、牛文文、吴世春等业界知名人士齐上阵
骑手们最大问题解决了!支付宝等联合推出“碰一下开门”
陈震谈保时捷事件被网友提及打架旧事:的确冲动了,我错了,我为我的冲动赔偿70w现金给对方
微信回应被下架传闻:已与苹果达成合作,共同探索新模式
小米CC发布会 小米CC9、小米CC9e发布会



