漏洞概述 漏洞编号:GHSL-2024-198, GHSL-2024-199 CVE编号:CVE-2025-27621, CVE-2025-27770 漏洞类型:零点击远程代码执行(RCE) 受影响项目:Uptrain 测试版本:v0.7.1 影响范围 问题1:默认API密钥 - Uptrain后端创建新用户时使用静态用户名,该用户名也作为默认API密钥。 - 存在开放的CORS策略,允许任何网站通过提供默认API密钥进行跨域请求。 - 影响:任意网站可能以默认登录用户身份对Uptrain实例执行特权操作。 问题2:远程代码执行 - 端点存在远程代码执行漏洞,通过 和 参数实现。 - 影响:任何有Uptrain访问权限和有效认证方法的用户可能执行任意代码,影响运行Uptrain的主机(通常是Docker容器)。 修复方案 问题1:默认API密钥 - 避免使用静态用户名作为默认API密钥。 - 限制CORS策略,仅允许可信域名。 问题2:远程代码执行 - 对 和 参数进行严格验证,防止代码注入。 - 使用安全的代码执行方法,避免直接执行用户输入。 POC代码 联系信息 联系人:Kevin Stubbings 邮箱:securitylab@github.com 参考编号:GHSL-2024-198 或 GHSL-2024-199 信用 发现者:GHSL团队成员@Kwstubbings (Kevin Stubbings) 时间线 2024-09-05:在仓库中打开问题,维护者无响应。 2025-03-10:Uptrain Slack消息表明项目不再维护。 2025-08-10:在仓库中打开带有修复的拉取请求。 总结 Uptrain存在两个严重漏洞:默认API密钥和远程代码执行。这些漏洞可能导致任意网站执行特权操作和远程代码执行。建议尽快修复这些问题,以确保系统的安全性。