Lucee < 5.3.12.1 遠端程式碼執行

critical Web App Scanning Plugin ID 115038

概要

Lucee < 5.3.12.1 遠端程式碼執行

說明

根據應用程式自我報告的版本號碼,Lodash 的版本低於 5.3.12.1,或為 5.4.3.2 之前的 5.4.x。因此,會受到 Lucee REST 端點中透過 XML XXE 攻擊發動的遠端程式碼執行影響。

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 Lucee 至 5.3.12.1 版或更新版本。

另請參閱

https://dev.lucee.org/t/lucee-critical-security-alert-august-15th-2023-cve-2023-38693/12893

https://github.com/lucee/Lucee/security/advisories/GHSA-vwjx-mmwm-pwrf

Plugin 詳細資訊

嚴重性: Critical

ID: 115038

類型: remote

已發布: 2025/11/17

已更新: 2025/11/17

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-38693

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2023-38693

弱點資訊

CPE: cpe:2.3:a:lucee:lucee:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

弱點發布日期: 2023/8/14

參考資訊

CVE: CVE-2023-38693