中華資安國際發現CVE弱點,國內某檔案管理系統存在Arbitrary File Upload漏洞。

風險等級:高度威脅

影響範圍:版本 5.0.98.17

細節描述:

某行政管理資訊系統未對特定功能參數進行檢查,攻擊者可以繞過限制上傳後門程式,達成"遠端程式碼執行(RCE)”。此漏洞可歸類於OWASP TOP 10 2021A01 - Broken Access Control類型中。


中華資安國際建議採取以下防範措施:

使用者:聯繫廠商盡速安裝修補更新檔。

系統開發商:在程式開發過程中應針對輸入參數做檢查。

系統開發商:建議導入安全程式開發流程(SSDLC)、事前進行安全程式碼開發教育訓練,並定期執行源碼檢測及滲透測試等安全檢測,才能有效地確保產品及用戶安全。