CVE-2026-48017
高已发布
DbGate:通过loadReader端点中的functionName注入实现远程代码执行
- 已发布
- 2026年6月15日
- 已更新
- 2026年7月23日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H0.5%
低 · 未来 30 天
- 百分位
- 42.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
DbGate 是一款跨平台数据库管理器。在 7.1.8 及更早版本中,DbGate 的 POST /runners/load-reader 端点接受一个 functionName 参数,该参数被直接插入到 JavaScript 代码模板中,且没有任何清理或验证。经过身份验证的用户(仅需基本访问权限,无需特殊权限)可以注入任意 JavaScript 代码,这些代码以完整的进程权限在服务器上执行,从而绕过 require=null 沙箱限制。具有基本访问权限的经过身份验证的用户(无需管理员角色,也无需 run-shell-script 权限)可以:以 Node.js 进程的权限在 DbGate 服务器上执行任意操作系统命令,读取/写入进程可访问的任何文件,通过读取 DbGate 存储中的连接凭据横向移动到已连接的数据库,并危及主机系统——在 Docker 部署中,这通常意味着容器内的 root 访问权限。7.1.9 版本包含此漏洞的补丁。
来源
1通过 loadReader 端点中的 functionName 注入在 DbGate 中实现远程代码执行 — CVSS 8.8
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。