安全研究

安全漏洞
Elements-IT HTTP Commander服务器端请求伪造漏洞(CVE-2021-33213)

发布日期:2021-07-14
更新日期:2021-08-03

受影响系统:
Elements-IT HTTP Commander 5.3.3
描述:
CVE(CAN) ID: CVE-2021-33213

Elements-IT HTTP Commander是德国Elements-IT公司的托管在服务器上的基于Web的文件管理解决方案。它提供了处理文件的基本功能(创建、复制、删除等)和许多其他附加功能,例如与云服务的集成、直接在浏览器中在线编辑Office文档、标签、评论等。
Elements-IT HTTP Commander 5.3.3版本的“Upload from URL”功能存在服务器端请求伪造漏洞。远程攻击者可通过插入内部地址利用该漏洞从内部服务器网络检索HTTP和FTP文件。

<**>

建议:
厂商补丁:

Elements-IT
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2021-027.txt

浏览次数:721
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障