Froxlor는 오픈 소스 서버 관리 소프트웨어입니다. 버전 2.3.6 이전에는 `DataDump.add()`가 `$fixed_homedir` 매개변수를 `FileDir::makeCorretDir()`에 전달하지 않고 사용자 제공 입력에서 내보내기 대상 경로를 구성하여 다른 모든 고객 대상 경로 작업(CVE-2023-6069에 대한 수정 사항과 같은)에 추가된 심볼릭 링크 유효성 검사를 우회합니다. ImportCron이 루트로 실행되면 확인된 심볼릭 링크 대상에서 `chown -R`을 실행하여 고객이 소유권을 가질 수 있도록 합니다.
Froxlor는 오픈 소스 서버 관리 소프트웨어입니다. 버전 2.3.6 이전에는 DataDump.add()가 $fixed_homedir 매개변수를 FileDir::makeCorretDir()에 전달하지 않고 사용자 제공 입력에서 내보내기 대상 경로를 구성하여 다른 모든 고객 대상 경로 작업(CVE-2023-6069에 대한 수정 사항과 같은)에 추가된 심볼릭 링크 유효성 검사를 우회합니다. ImportCron이 루트로 실행되면 확인된 심볼릭 링크 대상에서 chown -R을 실행하여 고객이 시스템의 임의 디렉터리에 대한 소유권을 가져올 수 있도록 합니다. 버전 2.3.6에는 업데이트된 수정 사항이 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준