
Warp के विरासत SSH पृष्ठभूमि कमांड हैंडलिंग (CVE-2026-48732) में OS कमांड इंजेक्शन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट। कमजोर और निश्चित कमांड निर्माण का स्थानीय सिमुलेशन शामिल है।
यह रिपॉजिटरी, Warp के पारंपरिक SSH बैकग्राउंड कमांड प्रोसेसिंग में मौजूद, उच्च गंभीरता की OS कमांड इंजेक्शन भेद्यता CVE-2026-48732 का Proof of Concept (PoC) है।
प्रभावित Warp संस्करणों में, SSH सत्र से रिपोर्ट की गई रिमोट वर्किंग डायरेक्टरी (cwd) का उपयोग करके हेल्पर कमांड बनाया जाता था। इस पथ में शामिल सिंगल कोट्स को एस्केप नहीं किया गया था, इसलिए हमलावर-नियंत्रित रिमोट होस्ट, रिपॉजिटरी, या डायरेक्टरी नाम के माध्यम से, उद्धरणों में बंद cd तर्क से बाहर निकलकर, पीड़ित के प्रमाणित SSH खाता अधिकारों के साथ रिमोट होस्ट पर अतिरिक्त शेल सिंटैक्स निष्पादित करना संभव था।
खोजकर्ता: saku0512 (GitHub)
यह परियोजना केवल शैक्षिक और नैतिक सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है।
लेखक इस उपकरण के दुरुपयोग, क्षति, या अवैध गतिविधियों के लिए कोई जिम्मेदारी नहीं लेता है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। इस सॉफ्टवेयर का उपयोग करके, आप सहमति देते हैं कि इसका उपयोग केवल उन वातावरणों में किया जाएगा जहां आपको स्पष्ट रूप से सुरक्षा परीक्षण की अनुमति दी गई है।
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)>= v0.2023.03.21.08.02.stable_00v0.2026.05.06.15.42.stable_01 और बाद केकमजोर पारंपरिक SSH बैकग्राउंड कमांड प्रोसेसिंग में, रिमोट वर्किंग डायरेक्टरी को सिंगल कोट में बंद करते समय, पथ में सिंगल कोट वर्णों को एस्केप नहीं किया गया था।
command_str.push_str(&format!("cd '{current_directory_path}' && "));
उदाहरण के लिए, यदि current_directory_path में निम्न मान शामिल है:
/tmp/warp-cve-2026-48732'; touch /tmp/warp_cve_2026_48732_confirmed; echo '
उत्पन्न शेल कमांड निम्नानुसार होगा:
cd '/tmp/warp-cve-2026-48732'; touch /tmp/warp_cve_2026_48732_confirmed; echo '' && pwd
इसके परिणामस्वरूप, सम्मिलित touch कमांड को शेल द्वारा एक अलग कमांड के रूप में व्याख्यायित किया जाता है।
सुधार में, पथ को सिंगल कोट-बंद शेल संदर्भ में रखने से पहले, एम्बेडेड सिंगल कोट को एस्केप किया जाता है।
सुनिश्चित करें कि Python 3 स्थापित है। यह PoC कमजोर कमांड निर्माण को स्थानीय रूप से अनुकरण करता है, और Warp या SSH से कनेक्ट नहीं होता है।
python3 --version
संलग्न स्क्रिप्ट चलाएँ।
python3 poc.py
अपेक्षित आउटपुट में उत्पन्न कमजोर कमांड और मार्कर फ़ाइल बनने का सफलता संदेश शामिल होगा।
[!] SUCCESS: /tmp/warp_cve_2026_48732_confirmed was created.
मार्कर फ़ाइल की जाँच करें और सत्यापित करें कि कमांड सफलतापूर्वक निष्पादित हुआ।
ls -l /tmp/warp_cve_2026_48732_confirmed
यदि फ़ाइल मौजूद है, तो स्थानीय अनुकरण में कमांड इंजेक्शन व्यवहार की पुष्टि हो गई है।
सत्यापन के बाद, मार्कर फ़ाइल हटा दें।
rm -f /tmp/warp_cve_2026_48732_confirmed
सुधारित कमांड बिल्डर चलाएँ।
python3 poc.py --mode fixed
सुधारित अनुकरण में एम्बेडेड सिंगल कोट को एस्केप किया जाता है, इसलिए मार्कर फ़ाइल नहीं बननी चाहिए।
Warp को तुरंत सुधारित रिलीज़ में अपडेट करें।
इस सुधार में, पारंपरिक SSH हेल्पर कमांड बनाने से पहले, रिमोट पथ में एम्बेडेड सिंगल कोट को एस्केप किया जाता है। इससे हमलावर-नियंत्रित पथ पाठ उद्धरण-बंद शेल तर्क से बाहर निकलने से रोका जाता है।