
CVE-2024-41997 PoC - accompanies https://0day.gg/blog/warp-terminal-rce/
通过未清洗的 warp:// URI 方案处理程序实现命令注入。完整技术文章请见 0day.gg。
| 属性 | 值 |
|---|---|
| CVE | CVE-2024-41997 |
| 漏洞类型 | 命令注入(CWE-77) |
| 目标 | Warp 终端(macOS) |
| 受影响版本 | < v0.2024.07.16.08.02 |
| 影响 | 任意命令执行 |
| 是否需要身份验证 | 无需(一次点击) |
| 攻击向量 | 恶意 warp:// URL |
Warp 为 Docker 集成注册了一个自定义的 warp:// URI 方案。/docker/open_subshell 动作接受一个 shell 参数,该参数在未清洗的情况下被拼接到命令字符串中:
warp://action/docker/open_subshell?container_id=0&shell=INJECTION
container_id 被限制为十六进制字符,但不会验证其是否对应正在运行的容器。shell 参数接受任意输入,允许通过 shell 元字符实现命令注入。
pwn.html 托管在 Web 服务器上或本地打开附带的 PoC 会将 id 命令的输出写入 /tmp/hax,并终止 Warp 以掩盖攻击行为。
| 文件 | 用途 |
|---|---|
pwn.html | 一次点击 RCE PoC |