Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/j0xh-sec/cve-2026-49009
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队
GitHubj0xh-sec/cve-2026-49009

CVE-2026-49009

CVE-2026-49009 的 POC,涉及 Mender Server 中一个经身份验证的路径遍历导致 RCE 的问题。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
root@kitploit:~
    ▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ▄██▀▀▀    ██  ██ ▄█▀▀█▄  ▄██▄   ▄██▄ ▄█▀▀█▄
    ██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████  ▀▀▀██ ██  ██ ██  ██ ▀▀▀██
    ▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄ ▀█▄▄█▀        ██  ▄▄██▀  ▀██▀   ▀██▀  ▄▄██▀

            ░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
            ░█░█░█▀▀░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
            ░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░

Mender Server 认证路径遍历导致远程代码执行!

我发现并负责任地报告了 Mender Server 单文件工件生成工作流中的一个严重漏洞。该问题最初是用户控制的 args.filename 字段中的输入清理和路径遍历漏洞,但我证明该漏洞并不止于任意文件写入。通过针对工件生成容器内的工作进程所拥有的可执行文件,我将该问题升级为可靠的远程代码执行。

实际上,拥有工件生成权限的认证攻击者可以覆盖 create-artifact-worker 中的 /usr/bin/mender-artifact。工作流随后在正常工件生成期间调用了同一个二进制文件,从而导致攻击者控制的有效负载被执行。

这将一个遍历/任意覆盖漏洞变成了工件工作流中的后端代码执行问题。

  • 本仓库仅用于教育和防御性安全研究。
  • 请勿针对您不拥有或没有明确测试许可的系统运行此代码。

受影响版本

  • 受影响: Mender Server v4.1.0、v4.0.1 及更低版本
  • 已修复: Mender Server v4.1.1 和 v4.0.2

漏洞是什么?

存在漏洞的工作流在单文件工件生成流程中接受了攻击者控制的输入,并且没有充分限制上传内容的写入位置。

我发现我可以控制 args.filename 并利用路径遍历写入预期目标之外。我没有写入正常的工件输入文件,而是将写入目标指向工作容器内的 /usr/bin/mender-artifact。由于运行时用户在易受攻击的设置中拥有该二进制文件的所有权,写入成功。

工作流后来在工件构建过程中调用了 mender-artifact。由于我已经用我自己的有效负载替换了该可执行文件,工作进程执行了攻击者控制的代码。

攻击者前提条件

攻击者需要:

  • 一个有效的已认证 Mender 账户
  • 能够访问 单文件 工件生成工作流

利用路径

从高层次来看,利用链的工作方式如下:

  1. 我以普通租户用户身份进行认证。
  2. 提交了一个单文件工件生成请求。
  3. 提供了一个恶意值,该值跳出预期路径并指向 /usr/bin/mender-artifact。
  4. 上传了一个有效负载来代替预期的文件内容。
  5. 工作进程将我的有效负载写入目标路径。
  6. 工作流后来在工件生成期间调用了 mender-artifact。
  7. 工作进程执行了我的有效负载,使我在后端工作进程中获得了命令执行权限。

这很重要,因为易受攻击的写入目标不仅仅是任何文件。它是一个工作流立即信任并执行的二进制文件。

攻击者可能实现的效果

成功的攻击者可以在共享的工件生成工作进程中执行任意命令。

从那里开始,影响超出了单个请求:

  • 持久性工作进程妥协: 一次成功的覆盖可能会影响同一工作进程处理的后继任务
  • 工件管道滥用: 攻击者可以篡改工件生成行为
  • 机密泄露: 攻击者可以访问敏感的工作流上下文,例如后端作业处理的令牌或预签名 URL
  • 内部服务暴露: 一旦进入工作进程环境,攻击者就在后端信任区域内获得了立足点
  • 共享部署中的跨租户风险: 如果工作进程基础设施和工作流消息在租户之间共享,一个租户的妥协可能会影响其他租户的工件生成作业

简而言之,这不仅仅是一个文件写入漏洞。这是一个位于软件交付路径上的敏感后端组件中的代码执行漏洞。

HackerOne 最终将报告评估为 严重,并给予了 $3,000 的赏金,这与验证期间展示的实际影响相符。

技术根因

根因是单文件工件生成路径中的信任边界失效。

工作流对攻击者控制的路径输入过于信任,将其传递到后端处理链的深处。它允许受用户影响的文件名逃脱其预期位置并到达敏感的文件系统目标。工作进程环境随后放大了这一错误,因为它暴露了可由运行时用户写入且后续由工作流自身执行的可执行路径。

这种组合创建了一条清晰的利用链:

用户控制的路径输入 → 任意文件覆盖 → 覆盖受信任的可执行文件 → 后端 RCE

参考

  • 供应商公告:CVE-2026-49009 – Mender Server 中的不当输入清理
  • CVE-2026-49009 在 CVE.org 上
  • 补丁提交 484cc2a

结论

CVE-2026-49009 展示了当一个受信任的工作流将攻击者控制的数据写入可执行路径时,一个看似狭窄的输入清理问题如何演变成完整的 RCE 链。

在受影响版本中,认证攻击者可以将单文件工件生成功能变成路径遍历、任意覆盖和远程代码执行链。已修复版本阻止了该路径,并将工作流恢复为其预期行为。

下载工具