CVE-2026-1192CVE-2026-1192是Tosei公司开发的网上店铺管理系统(ネット店舗管理システム)1.01版本中存在的一个高危命令注入漏洞。该漏洞位于Web应用的/cgi-bin/imode_alldata.php文件中,攻击者可以通过操纵DevId参数实现远程命令执行。由于该漏洞可被远程利用且无需认证,攻击者无需任何权限即可发起攻击,对系统机密性、完整性和可用性均造成一定影响。漏洞已于2026年1月19日公开披露,且相关利用代码已在互联网公开,厂商在收到通报后未做出任何回应。该漏洞的危险性在于其低攻击复杂度和广泛的潜在影响范围,任何能够访问Web应用的用户都可能成为潜在攻击者。
该命令注入漏洞源于Tosei网上店铺管理系统对用户输入的DevId参数缺乏有效的安全过滤和验证。攻击者可以在DevId参数中注入恶意命令字符,如分号、管道符等操作符,绕过应用层的输入检查,直接在服务器端执行操作系统命令。漏洞文件/cgi-bin/imode_alldata.php在处理请求时,直接将DevId参数值传递给系统命令执行函数,而未进行严格的输入验证和命令隔离。攻击者通过构造特定的Payload,如:DevId=test;whoami或DevId=test|cat/etc/passwd,即可实现任意命令执行。成功利用此漏洞后,攻击者可以获取服务器系统权限,读取敏感配置文件,植入后门程序,甚至进一步横向移动攻击内网其他系统。