GabrielHA12/Termix-research
GitHub: GabrielHA12/Termix-research
针对 Termix Web SSH 管理平台的漏洞研究,披露了跨租户会话劫持、OS 命令注入和账户接管三个高危 CVE 漏洞及其组合利用路径。
Stars: 0 | Forks: 0
# Termix 安全研究
针对 [Termix](https://github.com/Termix-SSH/Termix) 的漏洞研究,
这是一个基于 Web 的 SSH 和服务器管理平台(13k+ stars)。
| CVE | 问题 | 严重程度 | 已修复 | 通告 |
|---|---|---|---|---|
| [CVE-2026-45746](https://nvd.nist.gov/vuln/detail/CVE-2026-45746) | 会话劫持 → RCE | 9.0 严重 | v2.3.2 | [GHSA-cx2r-843c-vww8](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-cx2r-843c-vww8) |
| [CVE-2026-45750](https://nvd.nist.gov/vuln/detail/CVE-2026-45750) | OS 命令注入 | 9.0 严重 | v2.3.2 | [GHSA-v26q-rpv5-9m72](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-v26q-rpv5-9m72) |
| [CVE-2026-53547](https://nvd.nist.gov/vuln/detail/CVE-2026-53547) | 账户接管 | 8.8 高危 | v2.3.2 | [GHSA-6r97-7wp3-2g3x](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-6r97-7wp3-2g3x) |
## 模式
这三者都源于同一个设计缺陷:后端仅检查请求是否已通过身份验证,却从未验证该请求中的数据是否属于发送该请求的用户。
**45746** — `sessionId` 来自客户端且是连续的。将 1 改为 2 即可获取对其他用户 SSH 会话的访问权限。
**45750** — `path` 被传入 `echo "${escapedPath}"`。由于仅对双引号进行了转义,`$(...)` 被保留并得以执行。
**53547** — 导出功能在返回用户自身数据行的同时,也返回了全局设置表,而密码重置码就存储在该表中。
将这些漏洞组合利用,其影响远超单独利用:单看 45750,它只会在你自己的服务器上执行命令。如果在前面加上 45746 配合使用,它就会在别人的服务器上执行命令。
## 致谢
* Gabriel Hinostroza
* Camilo G. (Dédalo) — CVE-2026-45746 的联合研究员
标签:CVE披露, MITM代理, Web安全, XXE攻击, 会话劫持, 命令注入, 情报收集, 数据可视化, 漏洞研究, 蓝队分析