研究人员在流行的Node.js论坛平台NodeBB中发现8个高危漏洞,影响所有早于4.14.0的版本。这些漏洞可被串联利用,在默认安装下实现私人消息窃取、管理员账户接管乃至整个论坛的控制,数百万用户面临风险。
此次发现源于安全公司Aikido进行的一次AI辅助白盒渗透测试。借助现代AI驱动的测试方法,数周甚至数月的复杂漏洞挖掘被压缩到极短时间内完成,且漏洞链在默认配置的NodeBB实例上即可有效触发,大大增加了未升级部署的危险系数。
披露的核心问题集中在三类存储型跨站脚本(XSS)漏洞上。第一个关键XSS源于联邦功能中对用户控制数据的不当过滤。攻击者只需搭建一个恶意联邦服务器,并在配置文件图像的URL字段中注入专门构造的载荷。由于NodeBB在渲染HTML元标签时未对这些输入进行转义,攻击者便能跳出属性上下文,在受害者浏览器中执行任意JavaScript,仅需受害者访问攻击者可控的联邦资料页即可触发。
第二个XSS漏洞隐藏在管理员面板的联邦错误日志中。攻击者发送具有不匹配来源的特殊构造ActivityPub消息,可使系统产生含有恶意HTML的错误条目。由于管理员界面在展示这些日志值前缺少转义处理,管理员只要查看错误日志,攻击者预先植入的脚本就会被执行,进而实现完整的管理员账户接管。这一路径绕过了常规身份验证,直接将最高权限暴露给外部攻击者。
第三个XSS涉及模板和翻译的处理顺序。NodeBB在应用翻译之前先渲染模板,导致攻击者能够在用户可控的输入中注入翻译语法。这种设计缺陷允许操纵HTML属性,并通过精心设计的链接实现JavaScript执行。利用该漏洞,攻击者可以构造钓鱼式载荷,或触发客户端代码执行,影响的只是正常浏览论坛内容的用户。
除XSS外,研究人员还发现了多个授权绕过漏洞。其中一个严重漏洞允许通过ActivityPub签名验证不当来冒充任意用户。签名验证仅对POST请求强制实施,攻击者可伪造GET请求,使用任意用户ID访问私人消息接口。通过遍历消息标识符,威胁行为者能系统性地提取私人对话,而不触发任何异常告警。
另一个授权绕过漏洞利用自定义首页功能。将首页设置为管理员路由后,攻击者可以绕过权限检查,直接访问错误日志、用户导出等敏感数据。这一方法无需任何劫持或提升权限,仅利用普通用户对首页路径的修改权力,即可触及管理员专有区域。
除此之外,还有一个大规模赋值缺陷,允许攻击者通过操纵内部帖子标识符覆盖现有帖子,以及一个信息泄露漏洞,通过未受保护的ActivityPub端点暴露私有分类内容。这些漏洞共同构成了一套完整的攻击面,使论坛的完整性、机密性和可用性全面受损。
热门跟贴