[随波逐流]CTF Flags

随波逐流信息安全网 www.1o1o.xyz

   [随波逐流]CTF Flags

软件版本:v1.0.0   数据版本: v20260526
返    回

spring MVC_RFD 文件下载 (CVE-2020-5398)

 广告模块
ID: 16714
标题: spring MVC_RFD 文件下载 (CVE-2020-5398)
描述: spring MVC_RFD 文件下载 (CVE-2020-5398) vulfocus/spring-cve_2020_5398:latest Vmware Spring Framework是美国威睿(Vmware)公司的一套开源的Java、JavaEE应用程序框架。该框架可帮助开发人员构建高质量的应用。 “Content-Disposition”头且filename属性是用户可控时容易受到RFD攻击。攻击应满足以下所有条件才可成功: 1.header使用org.springframework.http.ContentDisposition来预备 2.文件名是通过ContentDisposition.Builder#filename(String) 或 ContentDisposition.Builder#filename(String, US_ASCII)来设置。 3.文件名(包括文件名后缀)为用户可控。 4.攻击者已将下载的响应内容注入恶意命令。 攻击者可利用RFD漏洞,结合社工等方式,让用户下载一个恶意文件并执行,从而危害用户的终端安全。
类型: WEB
网站: vulfocus
题目链接: https://vulfocus.cn
赛事: None
年度: None
Flag值:
writeup: https://cn-sec.com/archives/227857.html
答案错误,我要更正