中危 远程文件拉入翼龙翅膀期间服务器端请求伪造 (CVE-2024-34068)

CVE编号

CVE-2024-34068

利用情况

暂无

补丁情况

官方补丁

披露时间

2024-05-04
漏洞描述
Pterodactyl Wings是Pterodactyl Panel的服务器控制平面。一个经过身份验证且具有访问游戏服务器权限的用户可以绕过先前实施的访问控制(GHSA-6rg3-8h8x-5xfv),从而能够访问Wings托管节点的内部端点中的pull端点。这将允许恶意用户潜在地访问本地网络上的资源,否则这些资源将是不可访问的。此问题已在版本1.11.2中得到解决,并建议用户升级。无法升级的用户可以启用`api.disable_remote_download`选项作为一种解决方法。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
阿里云评分
6.0
  • 攻击路径
    本地
  • 攻击复杂度
    困难
  • 权限要求
    普通权限
  • 影响范围
    有限影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
阿里云安全产品覆盖情况