漏洞总结 漏洞概述 OpenCATS 存在安全漏洞,允许攻击者在升级过程中通过 AJAX 请求执行未授权操作,并可能导致配置写入漏洞。 影响范围 升级模式激活时, 缺失。 仅允许安装程序 AJAX 操作( ),其他 AJAX 请求被拒绝。 安装程序配置写入 时,字符串值未转义直接传递给 ,导致潜在的安全风险。 修复方案 1. 限制 AJAX 请求: - 在升级模式下,仅允许安装程序 AJAX 操作( )。 - 其他 AJAX 请求被拒绝,返回标准 XML 错误响应。 2. 转义配置写入: - 在 中,对字符串值进行转义后再传递给 。 - 使用 替代直接拼接原始输入。 3. 额外建议: - 对以下配置路径进行安全转义: - - - - - - - - - - - - POC 代码