sub2api代理组件因信任伪造HTTP头导致IP访问控制与速率限制失效
攻击者利用默认配置下对CF-Connecting-IP头的无条件信任,通过构造恶意HTTP请求伪造源IP地址,从而绕过API Key的IP白名单校验及登录接口的速率限制机制,该缺陷源于后端未区分可信反向代理与普通客户端,导致安全防护逻辑被完全规避。
- 建议修改配置文件禁用默认信任转发IP选项,并在反向代理层剥离或覆盖非可信来源的特定HTTP头,同时建立严格的代理链信任验证机制以确保IP解析准确性。
攻击者利用默认配置下对CF-Connecting-IP头的无条件信任,通过构造恶意HTTP请求伪造源IP地址,从而绕过API Key的IP白名单校验及登录接口的速率限制机制,该缺陷源于后端未区分可信反向代理与普通客户端,导致安全防护逻辑被完全规避。
该漏洞源于CubeAPI在未配置认证凭据时默认绑定至0.0.0.0:3000端口,且日志仅以INFO级别记录而非发出警告,导致攻击者无需任何凭证即可从网络任意位置访问敏感端点。由于速率限制中间件仅在启用认证的代码分支中加载,无认证模式下完全缺乏频率控制,配合无条件应用的宽松CORS策略,攻击者可轻易发起大规模并发请求或跨站脚本攻击,从而滥用沙箱管理接口,造成计算资源耗尽、数据泄露及服务拒绝服务等严重后果。
CVE-2026-78155CVSS 9.9 超危2026年08月23日在 StackGres operator 中,由于不可信的搜索路径(CWE-426)安全缺陷,存在权限提升漏洞。拥有数据库的低权限租户可利用此漏洞获取管理员权限。该漏洞允许攻击者在网络环境中以低复杂度进行利用,无需用户交互即可改变安全范围,对机密性、完整性和可用性造成严重影响。该漏洞影响所有未修复的 StackGres operator 部署场景。攻击者仅需拥有低权限租户身份即可触发漏洞,进而提升权限至管理员级别。
CVE-2026-5388CVSS 9.8 超危2026年08月23日在 justhtml 1.15.0 版本前,其 URL 清理辅助函数(clean_url_value/clean_url_in_js_string)、HTML 序列化、Markdown 直通(html_passthrough=True)以及多个自定义清理策略的边缘情况中存在多个安全问题。根据配置不同,攻击者可以绕过清理机制注入活跃的 HTML 和 JavaScript——例如通过编码的 javascript: URL、被解析为远程主机的基于反斜杠的相对 URL、破坏标记结构的程序化元素/属性名称或 HTML 注释、通过 Markdown 直通重新引入原始 </textarea>,或在自定义策略中保留 <style>/<meta http-equiv=refresh>/<base href> 标签。大多数自定义策略问题不影响默认的 sanitize=True 配置;它们主要影响辅助 API、程序化 DOM 构建、html_passthrough=True 以及自定义策略/转换管道。
CVE-2026-78167CVSS 10.0 超危2026年08月24日在 EFM ipTIME T16000M 14.20.2 版本中,Session Validation Handler 组件内的 httpcon_check_session_url 函数存在认证机制不恰当(CWE-287)安全缺陷。该漏洞导致身份验证绕过,允许攻击者远程利用。利用代码已公开,可用于攻击。供应商在披露早期已收到联系,但未作出任何回应。该漏洞影响所有运行 EFM ipTIME T16000M 14.20.2 固件的设备。攻击者可通过网络远程发起攻击,无需用户交互即可绕过身份验证,进而可能获取设备控制权。
hydration-dim-kit@>= 0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
d79bd7cc5b3b0ebc4965048b95085c88@opap/player-kyc-widget@3.999.999 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
3ce114537783f4070a1cb5505878a89asm-admin@99.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
76f7e1cd450f825b53524b56d68e927asm-apikey-model@99.0.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
7038e95a7c012ea16476ed0d7051fa7bsm-billing-form@99.0.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
8ab97513ba4bac76b3a7b91a292f31c1sm-cart@99.0.1 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
777c691cce9d2a45a8f8d2df4b496d04sm-checkout@99.0.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
0a4c9fa76e0f5812e5a5385ed1afe80asm-payment@99.0.0 被标记为恶意组件该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
8e9de7bb06d9561edc377c3aca86429d
商务合作
微信公众号