OS command injection trong webgjc web_robot cho phép thực thi lệnh từ xa

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-90492 là gì?

Lỗ hổng CVE-2026-90492 là lỗ hổng thuộc các loại Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') và Improper Neutralization of Special Elements used in a Command ('Command Injection'), ảnh hưởng tới web_robot (phiên bản bị ảnh hưởng: 2.4.0, 2.5.0 và các phiên bản bị ảnh hưởng khác). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.3. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng bảo mật đã được phát hiện trong webgjc web_robot 2.4.0/2.5.0/2.8.0. Thành phần bị ảnh hưởng là hàm controller_listen/controller_recover của tệp py/web.py. Việc thao túng tham số case_name dẫn đến OS command injection. Có thể khởi phát cuộc tấn công từ xa. Exploit đã được công khai và có thể được sử dụng. Nhà cung cấp đã được liên hệ từ sớm về việc công bố này nhưng không phản hồi dưới bất kỳ hình thức nào.

Sản phẩm và phạm vi ảnh hưởng

  • webgjc web_robot 2.4.0: bị ảnh hưởng.
  • webgjc web_robot 2.5.0: bị ảnh hưởng.
  • webgjc web_robot 2.8.0: bị ảnh hưởng.

Bản ghi không cung cấp bản phát hành đã sửa lỗi hoặc trạng thái của các nhánh khác. Không nên suy luận rằng một phiên bản mới hơn hoặc một nhánh song song đã an toàn nếu chưa có xác nhận riêng.

Chi tiết kỹ thuật

webgjc web_robot xử lý tham số case_name trong các hàm controller_listencontroller_recover của tệp py/web.py. Bản ghi cho biết việc thao túng tham số này dẫn đến OS command injection. Cuộc tấn công có thể được khởi phát từ xa và được đánh giá là không yêu cầu quyền truy cập trước, nhưng bản ghi không mô tả endpoint cụ thể hoặc điều kiện triển khai chi tiết. Cơ chế tạo lệnh, biện pháp escaping và ngữ cảnh quyền của tiến trình thực thi chưa được xác định. Do đó, khả năng tác động thực tế phụ thuộc vào quyền của tiến trình đang chạy web_robot và mức độ expose của giao diện liên quan.

Khả năng khai thác

Bản ghi mô tả lỗ hổng có thể bị khai thác qua mạng và không yêu cầu quyền xác thực trước. Đánh giá có cấu trúc cho biết có tương tác người dùng thụ động, nhưng không giải thích cụ thể người dùng phải thực hiện hành động nào. Phần mô tả cho biết exploit đã được công khai và có thể được sử dụng. Tuy nhiên, bản ghi không xác nhận việc khai thác đang diễn ra trong thực tế, không nêu chiến dịch, nạn nhân hoặc exploit cụ thể, và không cung cấp payload.

Tác động kỹ thuật

Khai thác thành công có thể dẫn đến thực thi lệnh hệ điều hành trong phạm vi quyền của tiến trình web_robot. Điều này có thể ảnh hưởng đến tính bí mật, toàn vẹn và khả dụng của dữ liệu hoặc dịch vụ mà tiến trình có thể truy cập. Bản ghi không cho biết tiến trình chạy dưới tài khoản nào, có quyền nâng cao hay không, hoặc có cơ chế sandbox nào. Vì vậy, không thể xác định từ bằng chứng hiện có liệu lỗi có dẫn đến kiểm soát toàn bộ máy chủ hay không.

Tác động đến tổ chức

Nếu khai thác thành công, lỗi có thể cho phép kẻ tấn công thực hiện các lệnh hệ điều hành với quyền của tiến trình web_robot. Hệ quả có thể gồm thay đổi dữ liệu hoặc cấu hình mà tiến trình được phép ghi, truy cập dữ liệu mà tiến trình được phép đọc, hoặc làm gián đoạn dịch vụ. Mức độ ảnh hưởng thực tế phụ thuộc vào quyền của tài khoản dịch vụ, khả năng truy cập mạng và các biện pháp cô lập trong từng môi trường. Bản ghi không cung cấp bằng chứng về một vụ xâm nhập, mất dữ liệu hoặc chiến dịch cụ thể.

Cách khắc phục

  1. Nâng cấp khỏi các bản phát hành bị ảnh hưởng lên một bản sửa lỗi được webgjc xác nhận khi bản sửa lỗi đó được cung cấp. Bản ghi hiện không nêu phiên bản cố định, vì vậy không được tự động coi bất kỳ phiên bản mới hơn nào là an toàn.
  2. Trong thời gian chưa có bản sửa lỗi được xác nhận, hạn chế khả năng truy cập từ mạng không tin cậy đến giao diện web_robot nếu điều này phù hợp với yêu cầu vận hành. Đây là biện pháp phòng ngừa, không phải mitigation được nhà cung cấp xác nhận.
  3. Kiểm tra lại các hệ thống đã triển khai sau khi thay đổi, tập trung vào việc tham số case_name không còn được đưa trực tiếp vào thao tác thực thi lệnh hệ điều hành.

Cách phát hiện

  • Kiểm kê các triển khai web_robot và đối chiếu phiên bản đang chạy với các nhánh bị ảnh hưởng trong phần affected_summary.
  • Kiểm tra mã triển khai có tệp py/web.py cùng các hàm controller_listencontroller_recover, sau đó xác định nơi tham số case_name được nhận và chuyển tiếp.
  • Rà soát request log và application log liên quan đến case_name, đặc biệt các yêu cầu bất thường hoặc lỗi phát sinh khi xử lý tham số này.
  • Rà soát process telemetry để phát hiện tiến trình web_robot tạo tiến trình con hoặc thực hiện lệnh hệ điều hành bất thường. Đây là biện pháp giám sát phòng ngừa, không phải indicator of compromise đã được xác nhận.
  • Bản ghi không cung cấp IOC cụ thể; việc không thấy log phù hợp không chứng minh hệ thống an toàn.
Nguồn (8)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan