# Chaos Mesh 杀死进程命令注入漏洞
## 概述
Chaos Controller Manager 中的 `killProcesses` 变异操作存在操作系统命令注入漏洞。结合 CVE-2025-59358,攻击者可在未经身份验证的情况下在集群内执行远程代码。
## 影响版本
尚未明确列出具体受影响的版本,需参考官方更新或补丁信息。
## 细节
`killProcesses` 功能在处理进程终止时未正确过滤或转义用户输入,导致攻击者可以通过构造恶意参数注入和执行任意系统命令。
## 影响
未认证的攻击者若能在集群内部发起请求,便可利用此漏洞实施远程代码执行(RCE),对整个集群造成严重安全威胁。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: chore!: disable chaosctl by default by g1eny0ung · Pull Request #4702 · chaos-mesh/chaos-mesh · GitHub -- 🔗来源链接
标签:
标题: Page not found | JFrog -- 🔗来源链接
标签:
暂无评论