CVE-2025-15060CVE-2025-15060是claude-hovercraft项目中一个严重的命令注入漏洞,CVSS评分高达9.8,属于危急级别。该漏洞存在于claude-hovercraft的executeClaudeCode方法中,攻击者可以利用该漏洞在无需任何认证的情况下远程执行任意代码。claude-hovercraft是一个与Claude AI集成的工具,攻击者通过构造恶意输入参数,利用该工具对用户输入验证不足的缺陷,将恶意命令注入到系统调用中执行。该漏洞的严重性在于其攻击复杂度低、无需用户交互,且可完全控制受影响系统的服务账户,对系统机密性、完整性和可用性均造成严重影响。攻击者可以利用该漏洞在服务器上部署恶意软件、窃取敏感数据或建立持久化后门。建议受影响用户立即采取修复措施,避免遭受攻击。
该漏洞的根本原因在于claude-hovercraft的executeClaudeCode方法对用户提供的字符串参数缺少有效的安全验证。攻击者可以通过构造包含系统命令的恶意输入,利用命令注入技术将额外命令附加到合法的系统调用中。具体来说,当用户输入被直接传递给系统命令执行函数(如exec、system或类似的命令执行API)时,攻击者可以通过在输入中插入命令分隔符(如分号、管道符或反引号)来注入任意命令。ZDI-CAN-27785披露了该漏洞的详细技术细节。由于该漏洞影响的是服务账户上下文,攻击成功后获得的权限等同于运行claude-hovercraft服务的系统用户权限。攻击者可以利用此权限进一步进行横向移动或提权操作。建议开发者在调用系统命令前对所有用户输入进行严格的输入验证和命令转义处理。