针对 Termix 的漏洞研究,这是一个基于 Web 的 SSH 与服务器管理平台(13k+ stars)。
| CVE | 问题 | 严重性 | 修复版本 | 安全公告 |
|---|---|---|---|---|
| CVE-2026-45746 | 会话劫持 → RCE | 9.0 严重 | v2.3.2 | GHSA-cx2r-843c-vww8 |
| CVE-2026-45750 | 操作系统命令注入 | 9.0 严重 | v2.3.2 | GHSA-v26q-rpv5-9m72 |
| CVE-2026-53547 | 账户接管 | 8.8 高危 | v2.3.2 | GHSA-6r97-7wp3-2g3x |
这三个漏洞都源于同一个设计缺陷:后端只检查请求是否已通过身份验证,却从不检查请求中的数据是否属于发送请求的用户。
45746 — sessionId 来自客户端且为顺序递增。将 1 改为 2 即可访问其他用户的 SSH 会话。
45750 — path 会传递到 echo "${escapedPath}"。由于只转义了双引号,$(...) 得以保留并执行。
53547 — 导出操作在返回用户自身数据行的同时,也会返回全局设置表,而密码重置码就存储在该表中。
组合利用时,其危害远大于单独使用:45750 单独只能在你自己的服务器上执行命令;而结合 45746 后,它能在别人的服务器上执行命令。