关键信息 漏洞类型 Authenticated Remote Code Execution via Command Injection 影响组件 中的 方法 漏洞细节 1. 受影响代码 2. 根本原因分析 - 核心问题:未验证用户输入,直接将用户名参数拼接到 shell 命令中。 - 预期命令执行:使用 shell 命令和字符串拼接创建新用户。 - 预测攻击路径:结合空 admin 凭证可导致系统完全控制。 3. 漏洞触发器 4. 概念验证 (PoC) 解决方案 在 v1.2.8 版本中修复了该漏洞。