yarssr GUI.pm模块URL处理命令注入漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

BUGTRAQ ID: 26273 yarssr全称是Yet Another RSS Reader,可在GNOME通知区中显示RSS阅读结果。 yarssr的GUI.pm模块处理URL串时存在输入验证漏洞,远程攻击者可能利用此漏洞在用户系统上执行恶意命令。 yarssr的GUI.pm模块没有正确地验证URL便在exec()语句中使用启动浏览器,如果用户受骗点击了恶意的feed链接的话,就可能以当前用户的权限注入并执行任意命令。成功攻击要求禁用了“Gnome default” URL处理。 Yarssr 0.2.2 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本: <a href="http://yarssr.sourceforge.net/" target="_blank">http://yarssr.sourceforge.net/</a>

0%
暂无可用Exp或PoC
当前有0条受影响产品信息