Tryton 命令注入漏洞 CVE-2014-6633 CNNVD-201804-616

9.0 AV AC AU C I A
发布: 2018-04-12
修订: 2018-05-22

Tryton是一套基于Python和PostgreSQL的通用应用平台,它是OpenERP(企业资源计划ERP和客户关系管理CRM系统)的一个独立分支项目,包含了财务管理、营销管理、客户关系管理等模块,可用于创建企业资源计划系统。 Tryton中的‘safe_eval’函数存在命令注入漏洞。远程攻击者可借助collection.domain(位于webdav模块)或formula字段(位于price_list模块)中的shell元字符利用该漏洞执行任意命令。以下版本受到影响:Tryton 2.4.15之前版本, 2.6.14之前的2.6.x版本,2.8.11之前的2.8.x版本,3.0.7之前的3.0.x版本,3.2.3之前的3.2.x版本。

0%
暂无可用Exp或PoC
当前有5条受影响产品信息