MagicMirror是MagicMirror社区的一款可显示天气、日历等信息的智能镜子。 MagicMirror 2.37.0之前版本存在权限许可和访问控制问题漏洞,该漏洞源于ipWhitelist仅作为Express中间件应用,而Socket.IO服务器未进行等效的IP白名单、来源或命名空间认证检查,未经身份验证的相邻网络客户端可直接连接模块Socket.IO命名空间,可能导致暴露内部服务、操纵模块辅助状态,并条件执行命令。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| MagicMirrorOrg | MagicMirror | < 2.37.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| MagicMirrorOrg | MagicMirror | < 2.37.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-63643 | 6.3 MEDIUM | MagicMirror: ssrf calendar .js |
| CVE-2026-63642 | 6.3 MEDIUM | MagicMirror newsfeed Socket.IO notification allows blind server-side request forgery |
| CVE-2026-63640 | 4.3 MEDIUM | MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment |
No comments yet