Kotaemon因反序列化缺陷致未授權遠程代碼執行與系統失陷
漏洞成因在於後端接口缺失服務端訪問控制,且直接對不可信輸入執行非安全反序列化操作,利用反射機制動態實例化任意類,攻擊者可構造嵌套數據結構觸發進程執行函數,實現無憑證網絡請求直達,導致服務器進程權限被濫用,面臨數據竊取與系統指令接管風險。
- 建議構建可信類加載白名單,徹底關閉動態模塊導入開關,在所有外部接口前置服務端鑑權中間件,配合強類型數據校驗機制攔截非法構造參數。
漏洞成因在於後端接口缺失服務端訪問控制,且直接對不可信輸入執行非安全反序列化操作,利用反射機制動態實例化任意類,攻擊者可構造嵌套數據結構觸發進程執行函數,實現無憑證網絡請求直達,導致服務器進程權限被濫用,面臨數據竊取與系統指令接管風險。
該缺陷源於網絡請求校驗階段與實際連接建立階段之間存在的時間檢查使用時間差競爭窗口,安全模塊預先解析域名並比對IP屬性後僅返回結果,未將已驗證的IP地址綁定至後續通信鏈路。調用方直接將原始主機名傳遞至異步HTTP客户端,致使底層網絡庫在建立TCP連接時觸發二次域名解析。攻擊者可通過控制惡意DNS響應策略,在校驗期返回公網地址以通過安全審查,並在實際建連期動態切換至本地迴環地址或雲元數據接口,從而完全繞過服務端請求偽造防護機制。此攻擊鏈具備網絡可達性特徵且無需身份憑證,受控環境將面臨內部服務橫向移動、雲基礎設施配置泄露及後端業務邏輯篡改等安全威脅。
CVE-2026-59873CVSS 9.8 超危2026年07月09日在 node-tar 7.5.19 版本之前,其提取和解析路徑(如 src/extract.ts)未對總解壓數據量、條目數量或解壓比率強制執行硬性上限,存在 不加限制或調節的資源分配(CWE-770) 安全缺陷。攻擊者可以利用精心構造的小型 gzip bomb 耗盡磁盤空間和 CPU 資源,導致服務不可用。node-tar 在處理惡意構造的歸檔文件時存在資源耗盡漏洞,攻擊者可通過提供特製的 tar 包觸發,導致遠程拒絕服務或系統資源枯竭。該漏洞影響所有未更新至 7.5.19 的 node-tar 用户,包括各類 Node.js 應用部署場景。攻擊者僅需誘導目標應用處理特製歸檔文件即可完成漏洞利用,通常無需複雜交互即可造成資源耗盡。
ag-charts-test@99.9.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
eb13c27a64e5f0bbe6046b824e2b59a1babel-eslint-parser-legacy@99.9.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
af72e92b8b725f909cc0fedcb0d710dbchai-redirection@0.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
1a9eac1b6934fa2c4fe8931d481fdeabhigherlogic-ocfe@99.9.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
ef927493cc95771dcefc6b8d8a1763e1luludawang-kit@0.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
5bc5b9efc3e895da0d640da401a26139searchresults@999.0.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
1c334a3b1d15457e70eb95347a0a0fcfcrypto-promiser@1.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
05da0c13291431256fd4cdb91c27bef1next-locomotive-init@1.0.4 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
6516e1e20798ea3b6d3b73adad510545none123s@0.1.7 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
89eea53d27b96daa6ff84f17e536b2e7
商务合作
微信公众号