IPBUF安全漏洞报告
English
CVE-2026-43644 CVSS 5.4 中危

CVE-2026-43644 podinfo反射型XSS漏洞

披露日期: 2026-05-14

漏洞信息

漏洞编号
CVE-2026-43644
漏洞类型
反射型跨站脚本 (Reflected XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
podinfo

相关标签

XSSReflected XSSpodinfoCVE-2026-43644Web Security

漏洞概述

podinfo 6.11.2及之前版本存在反射型跨站脚本(XSS)漏洞。该漏洞位于/echo和/api/echo端点,由于echoHandler在回显请求体内容时未显式设置Content-Type或X-Content-Type-Options头部,Go的内容类型检测机制会将响应作为text/html处理。攻击者可诱导受害者访问包含恶意载荷的跨源页面,利用自动提交表单触发漏洞,从而在受害者的浏览器中以podinfo源上下文执行任意脚本代码,窃取敏感信息或进行恶意操作。

技术细节

该漏洞的根本原因在于podinfo的echoHandler函数在处理/echo和/api/echo请求时,直接将请求体中的内容写入HTTP响应,且未设置Content-Type为text/plain或添加X-Content-Type-Options: nosniff安全响应头。在Go语言的标准库中,当检测到响应内容包含HTML标签时,会自动将Content-Type设置为text/html。攻击者利用这一特性,构造一个包含自动提交表单的恶意HTML页面。表单的action属性指向受害者的podinfo服务端点(如/echo),并在表单字段中注入JavaScript恶意载荷(如<script>alert(document.cookie)</script>)。当受害者访问攻击者控制的页面时,表单会自动提交,载荷被发送至podinfo服务。podinfo服务将载荷作为响应体返回,由于响应被浏览器解析为HTML,嵌入的脚本将在受害者的浏览器上下文中执行。由于是反射型XSS,攻击者需要通过社会工程学手段诱导用户点击链接,无需认证即可利用。

攻击链分析

STEP 1
侦察
攻击者识别出目标正在运行podinfo 6.11.2或更早版本,并确认/echo或/api/echo端点可访问。
STEP 2
武器化
攻击者构造一个包含自动提交表单的恶意HTML页面,表单action指向受害者的/echo端点,并在输入字段中嵌入恶意JavaScript载荷。
STEP 3
投递
攻击者通过钓鱼邮件或其他社会工程学手段,诱导受害者访问攻击者托管的恶意HTML页面。
STEP 4
利用
当受害者打开恶意页面时,浏览器自动向podinfo服务发送POST请求,请求体中包含恶意脚本。
STEP 5
执行
podinfo服务端点回显请求内容,Go语言将其解析为text/html,受害者的浏览器执行其中的JavaScript脚本,导致XSS攻击成功。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-43644: Reflected XSS in podinfo --> <!-- Attacker creates a malicious HTML page (e.g., evil.html) --> <html> <body> <h2>CVE-2026-43644 XSS PoC</h2> <!-- Form targeting the vulnerable echo endpoint --> <form action="http://<TARGET-IP>:9898/echo" method="POST" id="exploit-form"> <input type="text" name="data" value="<script>alert('XSS-Exploited');</script>"> </form> <script> // Automatically submit the form upon page load window.onload = function() { document.getElementById("exploit-form").submit(); }; </script> </body> </html>

影响范围

podinfo <= 6.11.2

防御指南

临时缓解措施
建议立即升级podinfo应用程序到修复了此漏洞的最新版本。如果暂时无法升级,应限制对/echo和/api/echo端点的访问,仅允许内网或受信任的IP访问,或者通过Web应用防火墙(WAF)规则拦截包含HTML标签字符(如<, >)的POST请求体。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表