【高危漏洞】Sub-Store 爆未授权 RCE,影响 mihomo-party、Sparkle 等代理软件

1 条回复
28 次浏览

这是个实打实的 9.8 分严重漏洞,而且性质比较恶劣。

漏洞本身
Sub-Store v2.11.4 到 v2.37.1(发文时最新)在 POST /api/preview/sub 有个未授权 RCE。核心链:这个端点接受用户传的 "Script Operator"(一个订阅处理脚本),后端用 new Function 去编译执行,而生成的函数能直接拿到 Node 的 process 全局、现在连 require 都直接给。于是传一段 require('child_process').execFileSync(...) 就拿到任意命令执行了。

关键点是默认配置就能打,不是要开某个危险开关:

默认监听 ::(所有网卡,含公网)
默认 CORS 是 *(任意来源)
端点完全无鉴权
两条影响路径

公网暴露的实例,攻击者直接发一个 form 请求就 RCE 了。
浏览器诱导:因为 CORS 默认 * + 无鉴权,攻击者做个恶意网页,用户一打开,浏览器 JS 就跨域 POST 到你本地 127.0.0.1 的 Sub-Store 实例 → 本地代码执行。这条正好对应 issue 里说的"已在野用于投递 clickfix/phishing/malware"——也就是它现在是真实攻击链里的一环,不是纸面漏洞。
现实影响

已经在野利用(ITW),用来给人下 clickfix/马。
报告者先走了负责任披露,维护者拒绝修复,才公开挂 issue 的;issue 现在是 Closed 状态但按报告者说法是被拒后关闭,没有官方补丁。
链接: https://github.com/sub-store-org/Sub-Store/issues/634

发表一个评论

R保持