CVE-2026-37281该漏洞存在于hitarth-gg开发的Zenshin软件2.7.0之前的版本中。在`/stream-to-vlc`的Express路由处理逻辑中,由于对用户输入的`url`参数缺乏严格的过滤,直接将其拼接至系统命令执行,导致存在操作系统命令注入漏洞。未经身份验证的远程攻击者可利用此漏洞在服务器端执行任意命令,从而完全控制受影响系统。
漏洞产生于Zenshin应用的`/stream-to-vlc`接口,该接口主要用于处理通过URL传入的媒体流并调用VLC播放。在代码实现层面,后端直接将用户提交的`url`参数传递给了操作系统Shell命令执行函数(如Node.js中的`child_process.exec`),而未使用参数化查询或对特殊字符进行转义。攻击者可以通过构造包含Shell元字符(如分号`;`、管道符`|`、命令替换`$()`等)的恶意URL参数,截断原有命令并拼接执行任意系统指令。由于CVSS向量显示无需权限(PR:N)且无需用户交互(UI:N),攻击者仅需发送一个HTTP请求即可触发漏洞,获得Web服务器的运行权限,进而造成数据泄露、篡改或系统破坏。