导航

CNVD可以水成这个样子?

#1
Layui经典开源模块化前端UI框架 将于 2021年10月13日 进行下线,作者贤心在群里说某个大黑阔提了个“任意文件上传漏洞”所影响,一个JS前端框架哪来的这种漏洞,估计后面一直被找麻烦直接关了。
好好的前端开源框架就这样被虚假漏洞搞没了,内卷无处不在,js都能提个“任意上传漏洞”,太恶心了。








所谓的“漏洞"详细信息:https://www.cnvd.org.cn/flaw/show/CNVD-2021-21599
2021-09-25
#2
关系不大吧,感觉是付费版的大规模泄露,再加上前端的发展,作者没心态搞了
2021-09-25
#3
回复 2# bluecat
最主要的是,哪个老哥提的这种“漏洞”?并且还被CNVD列为“高危”漏洞,这都是什么妖魔鬼怪横行的世界了?
2021-09-25
#4
CNVD安全工程师不至于这都弄不清吧
2021-09-25
#5
回复 3# scan_z
麻了,一个敢提,一个敢收录,补充下详情:这个报的不是 layui 框架 upload 组件的漏洞,前端框架也不存在这类问题。这里面报的是 layui 社区的上传漏洞,因为 layui 社区(https://fly.layui.com/user/ )后端对文件格式只按照扩展名做了验证,而这个是有办法绕开的,因此提醒我们 layui 社区存在「任意文件上传漏洞」,而不是 layui 框架存在该漏洞,文件上传的权限控制主要在服务端。
2021-09-26
#6
现在cnvd证书都难申请了,迟早凉
2021-09-26
#7
一个敢交,一个敢收
2021-09-26
#8
cnvd现在门槛越来越高了,最近交洞不好过了。
2021-09-27
#9
layui公司在本地做定制开发才懒得维护漏洞管理法出来以后自然要受到监管,也就网安有事没事插个后门搞搞菠菜传销诈骗后台罢了
cnvd的审核鱼龙混杂,多提交几次就有可能通过,很正常都会用实习生这行有技术的根本不会去做这个
其实原则上就是在利用社会资源做公益,基本没给什么好处或者输出什么价值,定位就是非政府非营利组织,他的影响力根本不足以让一个产品下线
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
2021-09-27
#10
内眷严重
[img][/img]www.myqiu.org麦秋记
公众号myqiuji