• 网站首页
  •   >   威胁情报
  •   >   正文
  • 威胁情报

    kkFileView 任意文件上传漏洞

    发布日期:2024-04-22    浏览次数:

    一、漏洞分析

    (一)组件介绍

        kkFileView是基于SpringBoot开发的一款开源文档在线预览项目,支持主流文档格式预览。

    (二)漏洞描述

        2024417日,深瞳漏洞实验室监测到一则kkFileView组件存在任意文件上传漏洞的信息,漏洞威胁等级:高危。

      该漏洞是由于kkFileView组件v4.2.0及以上版本中解压缩功能存在缺陷导致,攻击者可利用该漏洞在未授权的情况下,通过演示页面上传恶意构造的压缩包,可以实现覆盖系统文件,最终获取服务器权限。

    二、影响范围

    目前受影响的kkFileView版本:4.2.0kkFileViewv4.4.0-beta

    三、解决方案

    (一)官方修复建议

      当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:https://github.com/kekingcn/kkFileView


    地址: 成都市外东成洛大道2025号 版权所有©成都大学 蜀ICP备05006454号电话:028-84616931  邮编:610106