IPBUF安全漏洞报告
English
CVE-2026-7590 CVSS 7.3 高危

CVE-2026-7590 eyal-gor组件OS命令注入漏洞

披露日期: 2026-05-01

漏洞信息

漏洞编号
CVE-2026-7590
漏洞类型
OS命令注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
eyal-gor p_69_branch_monkey_mcp

相关标签

OS Command InjectionRCECVE-2026-7590p_69_branch_monkey_mcpPythonHigh Severity

漏洞概述

eyal-gor p_69_branch_monkey_mcp项目的Preview Endpoint组件中存在严重的安全漏洞。该漏洞位于文件branch_monkey_mcp/bridge_and_local_actions/routes/advanced.py的特定函数中。由于对用户传入的dev_script参数缺乏有效的过滤与验证,导致攻击者可以构造恶意的请求参数,在服务器端执行任意操作系统命令。该漏洞支持远程无认证攻击,且利用代码已公开,项目目前未发布修复版本,安全风险极高。

技术细节

该漏洞的根源在于应用程序直接将用户可控的输入(dev_script参数)传递给了系统命令执行接口,而未进行任何清洗或转义。在branch_monkey_mcp/bridge_and_local_actions/routes/advanced.py文件中,受影响的Preview Endpoint可能使用了subprocess.call、os.system或类似的危险函数来处理脚本执行逻辑。攻击者无需经过身份认证,即可通过网络向受影响端点发送特制的HTTP请求。通过在dev_script参数中注入由分号、管道符或反引号连接的Shell元字符(如`; cat /etc/passwd`或`| whoami`),攻击者可以欺骗后端服务器执行额外的恶意命令。由于项目未采用版本控制,难以确定具体受影响范围,但在特定提交哈希(69bc718...)之前的所有版本均受影响。

攻击链分析

STEP 1
1. 信息收集
攻击者识别出目标服务器上运行了受影响的eyal-gor p_69_branch_monkey_mcp应用程序,并确认Preview Endpoint接口可访问。
STEP 2
2. 构造载荷
攻击者构造包含恶意操作系统命令的Payload,利用Shell元字符(如分号)拼接原始参数,旨在绕过简单的逻辑并执行系统指令。
STEP 3
3. 发送请求
攻击者向目标URL发送特制的HTTP POST请求,将恶意Payload注入到dev_script参数中。
STEP 4
4. 命令执行
服务器后端脚本接收到参数,未经过滤直接将其传递给系统Shell执行,导致攻击者的恶意命令在服务器上运行。
STEP 5
5. 建立立足点
攻击者利用执行结果窃取敏感数据或进一步安装后门程序,获取服务器控制权。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests url = "http://target-host:port/preview" # The payload injects a command to list directory contents payload = "; ls -la" # Alternatively, a more dangerous payload could be used: # payload = "; rm -rf / --no-preserve-root" data = { "dev_script": payload } try: response = requests.post(url, data=data) print("Status Code:", response.status_code) print("Response Body:", response.text) except Exception as e: print("Error:", e)

影响范围

eyal-gor p_69_branch_monkey_mcp (up to commit 69bc71874ce40050ef45fde5a435855f18af3373)

防御指南

临时缓解措施
由于官方尚未提供修复补丁,建议立即在网络边界(如WAF或防火墙)部署拦截规则,阻止针对Preview Endpoint的异常请求。检查并临时禁用该功能模块(advanced.py中的相关路由),直至漏洞被修复。同时,应密切监控系统日志,检测是否存在针对dev_script参数的异常调用行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表