CVE-2026-5333DefaultFuction Content-Management-System 1.0版本被发现存在安全缺陷。该漏洞位于/admin/tools.php文件的处理逻辑中,由于对用户输入的host参数缺乏严格的过滤,导致攻击者可以注入恶意系统命令。这是一个无需认证且无需用户交互的远程漏洞,攻击者可利用该漏洞在服务器上执行任意代码,进而控制服务器系统,造成严重的安全风险。
该漏洞属于远程命令注入(RCE)漏洞。在DefaultFuction CMS 1.0的/admin/tools.php接口中,程序直接接收用户通过GET或POST请求提交的'host'参数,并将其拼接到操作系统命令中进行调用,未进行任何安全过滤或转义。攻击者可以利用Shell元字符(如分号、管道符等)切断原有命令逻辑,并拼接执行任意恶意指令。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L),该漏洞利用难度低,无需特权权限,可通过网络直接触发。一旦利用成功,攻击者将获得Web服务器的运行权限,能够读取敏感文件、安装后门或进一步横向移动。