CVE-2025-57282ngrok v4.3.3 及 5.0.0-beta.2 版本存在严重的命令注入漏洞。由于输入验证不足,攻击者可通过网络发送特制请求,在无需用户交互且仅需低权限的情况下执行任意系统命令。该漏洞 CVSS 评分 8.8,属于高危级别,成功利用可能导致敏感数据泄露、关键文件篡改及服务完全中断,对系统机密性、完整性和可用性造成全面影响。
该漏洞根源在于 ngrok 在处理特定请求或解析配置时,未能对用户输入进行严格的边界检查和清洗,导致攻击者能够将恶意操作系统命令注入到后端执行流中。在受影响版本 v4.3.3 和 5.0.0-beta.2 中,特定接口或参数解析逻辑直接将输入拼接到系统命令中,从而触发了命令注入漏洞。根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H),该漏洞允许攻击者通过网络发起低复杂度的攻击,且无需用户交互。攻击者只需拥有低权限账号,即可发送精心构造的数据包。成功利用后,攻击者可在服务器上下文中执行任意代码,完全控制受影响系统的机密性、完整性和可用性。鉴于 ngrok 常用于内网穿透,该漏洞可能成为攻击者突破网络边界、渗透内部核心系统的关键跳板,风险极大。