ex-cal1bur/CVE-2026-44595

GitHub: ex-cal1bur/CVE-2026-44595

针对 YAMCS yamcs-core IAM API 未授权用户枚举漏洞(CVE-2026-44595)的概念验证与漏洞分析报告。

Stars: 0 | Forks: 0

# CVE-2026-44595 — YAMCS 通过 IAM API 的未授权用户枚举 ## 摘要 `yamcs-core` 中的 IAM API 端点(`listUsers`、`getUser`、`listGroups`、`getGroup`)未强制执行所需的 `SystemPrivilege.ControlAccess` 检查。任何已认证的用户——即使是没有任何权限的用户——都可以枚举所有用户账户、超级用户状态和组成员身份。 | 字段 | 值 | |-------|-------| | **CVE** | CVE-2026-44595 | | **严重程度** | MEDIUM (CVSS 4.3) | | **CWE** | CWE-862: 缺失授权 | | **受影响版本** | yamcs-core < 5.12.7 | | **修复版本** | yamcs-core 5.12.7 | | **公告** | [GHSA-p2rj-mrmc-9w29](https://github.com/yamcs/yamcs/security/advisories/GHSA-p2rj-mrmc-9w29) | ## 漏洞详情 以下端点缺失 `SystemPrivilege.ControlAccess` 授权检查: - `GET /api/iam/users` — 列出所有用户 - `GET /api/iam/users/{name}` — 获取用户详情 - `GET /api/iam/groups` — 列出所有组 - `GET /api/iam/groups/{name}` — 获取组详情 低权限用户可以调用这些端点并获取所有用户名、超级用户标志、组成员身份和身份提供商信息。 ## 概念验证 ``` pip install requests python3 poc.py http://localhost:8090 testuser testpassword ``` 易受攻击实例上的预期输出: ``` [2] Listing ALL users (IAM endpoint)... Status: HTTP 200 [!!!] VULNERABLE: 3 users enumerated -> admin [SUPERUSER] -> operator [regular] -> testuser [regular] ``` ## 影响 拥有任何有效账户的攻击者都可以映射出 YAMCS 实例的整个用户结构——识别超级用户账户以进行定向攻击,枚举操作员账户,并了解基于组的访问控制。 ## 修复 升级至 `yamcs-core >= 5.12.7`。 ## 时间线 | 日期 | 事件 | |------|-------| | 2026-05 | 报告漏洞 | | 2026-05-27 | 在 yamcs-core 5.12.7 中发布修复 | | 2026-05-27 | 发布公开公告 | ## 研究员 **Daniel Miranda Barcelona (Excal1bur)** - GitHub: [https://github.com/ex-cal1bur](https://github.com/ex-cal1bur) - LinkedIn: [https://linkedin.com/in/daniel-miranda-barcelona](https://linkedin.com/in/daniel-miranda-barcelona) - 博客: [https://thedumpster.es](https://thedumpster.es)
标签:Maven, PoC, Python, 信息泄露, 无后门, 暴力破解, 权限绕过, 漏洞验证, 逆向工具