Nuclei 漏洞允许恶意模板绕过签名验证

开源漏洞扫描程序 Nuclei 中最近修补的漏洞允许攻击者绕过签名验证,将恶意代码插入模板中。Nuclei 由 ProjectDiscovery 开发,使用超过 10,000 个 YAML 模板来扫描网站以查找各种漏洞和错误配置。这些模板包括一个签名验证系统,以确保它们没有被恶意代码更改。然而,该漏洞被确定为 CVE-2024-43405,它利用了 Go 基于正则表达式的签名验证处理换行符的方式,与 YAML 解析器不同。来源