sub2api代理組件因信任偽造HTTP頭導致IP訪問控制與速率限制失效
攻擊者利用默認配置下對CF-Connecting-IP頭的無條件信任,通過構造惡意HTTP請求偽造源IP地址,從而繞過API Key的IP白名單校驗及登錄接口的速率限制機制,該缺陷源於後端未區分可信反向代理與普通客户端,導致安全防護邏輯被完全規避。
- 建議修改配置文件禁用默認信任轉發IP選項,並在反向代理層剝離或覆蓋非可信來源的特定HTTP頭,同時建立嚴格的代理鏈信任驗證機制以確保IP解析準確性。
攻擊者利用默認配置下對CF-Connecting-IP頭的無條件信任,通過構造惡意HTTP請求偽造源IP地址,從而繞過API Key的IP白名單校驗及登錄接口的速率限制機制,該缺陷源於後端未區分可信反向代理與普通客户端,導致安全防護邏輯被完全規避。
該漏洞源於CubeAPI在未配置認證憑據時默認綁定至0.0.0.0:3000端口,且日誌僅以INFO級別記錄而非發出警告,導致攻擊者無需任何憑證即可從網絡任意位置訪問敏感端點。由於速率限制中間件僅在啓用認證的代碼分支中加載,無認證模式下完全缺乏頻率控制,配合無條件應用的寬鬆CORS策略,攻擊者可輕易發起大規模併發請求或跨站腳本攻擊,從而濫用沙箱管理接口,造成計算資源耗盡、數據泄露及服務拒絕服務等嚴重後果。
CVE-2026-78155CVSS 9.9 超危2026年08月23日在 StackGres operator 中,由於不可信的搜索路徑(CWE-426)安全缺陷,存在權限提升漏洞。擁有數據庫的低權限租户可利用此漏洞獲取管理員權限。該漏洞允許攻擊者在網絡環境中以低複雜度進行利用,無需用户交互即可改變安全範圍,對機密性、完整性和可用性造成嚴重影響。該漏洞影響所有未修復的 StackGres operator 部署場景。攻擊者僅需擁有低權限租户身份即可觸發漏洞,進而提升權限至管理員級別。
CVE-2026-5388CVSS 9.8 超危2026年08月23日在 justhtml 1.15.0 版本前,其 URL 清理輔助函數(clean_url_value/clean_url_in_js_string)、HTML 序列化、Markdown 直通(html_passthrough=True)以及多個自定義清理策略的邊緣情況中存在多個安全問題。根據配置不同,攻擊者可以繞過清理機制注入活躍的 HTML 和 JavaScript——例如通過編碼的 javascript: URL、被解析為遠程主機的基於反斜槓的相對 URL、破壞標記結構的程序化元素/屬性名稱或 HTML 註釋、通過 Markdown 直通重新引入原始 </textarea>,或在自定義策略中保留 <style>/<meta http-equiv=refresh>/<base href> 標籤。大多數自定義策略問題不影響默認的 sanitize=True 配置;它們主要影響輔助 API、程序化 DOM 構建、html_passthrough=True 以及自定義策略/轉換管道。
CVE-2026-78167CVSS 10.0 超危2026年08月24日在 EFM ipTIME T16000M 14.20.2 版本中,Session Validation Handler 組件內的 httpcon_check_session_url 函數存在認證機制不恰當(CWE-287)安全缺陷。該漏洞導致身份驗證繞過,允許攻擊者遠程利用。利用代碼已公開,可用於攻擊。供應商在披露早期已收到聯繫,但未作出任何回應。該漏洞影響所有運行 EFM ipTIME T16000M 14.20.2 固件的設備。攻擊者可通過網絡遠程發起攻擊,無需用户交互即可繞過身份驗證,進而可能獲取設備控制權。
hydration-dim-kit@>= 0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
d79bd7cc5b3b0ebc4965048b95085c88@opap/player-kyc-widget@3.999.999 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
3ce114537783f4070a1cb5505878a89asm-admin@99.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
76f7e1cd450f825b53524b56d68e927asm-apikey-model@99.0.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
7038e95a7c012ea16476ed0d7051fa7bsm-billing-form@99.0.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
8ab97513ba4bac76b3a7b91a292f31c1sm-cart@99.0.1 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
777c691cce9d2a45a8f8d2df4b496d04sm-checkout@99.0.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
0a4c9fa76e0f5812e5a5385ed1afe80asm-payment@99.0.0 被標記為惡意組件該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
8e9de7bb06d9561edc377c3aca86429d
商务合作
微信公众号