CVE-2026-9302CVE-2026-9302是存在于vps-inventory-monitoring项目中的一个高危代码注入漏洞。该漏洞位于app/index/command/VpsTest.php文件中的VpsTest Console组件,具体影响eval函数。通过操纵vf参数,攻击者可以在服务器上执行任意代码。由于该产品采用滚动发布模式,版本信息不明确,但确认受影响版本至commit 98c00b370668c96ae75e91c15548d9ea113652d9。该漏洞已被公开披露且存在可利用的exploit,攻击者可远程利用,无需高权限即可执行。漏洞已报告给项目方,但截至目前尚未得到响应或修复。
漏洞根源在于VpsTest.php文件中的eval()函数对用户输入的vf参数缺乏有效过滤和验证。攻击者可以通过构造恶意payload作为vf参数的值,该参数值被直接传递给eval()函数执行。由于eval()会将字符串作为PHP代码执行,攻击者可以注入任意PHP代码实现远程代码执行。攻击路径为:攻击者构造包含恶意PHP代码的请求(如system()、exec()、shell_exec()等函数调用),通过HTTP请求将payload作为vf参数发送到VpsTest Console端点。服务器端接收到参数后,eval()函数会直接执行注入的代码,导致命令执行。成功利用此漏洞可实现服务器完全沦陷,包括文件读写、敏感数据窃取、横向移动等。