GabrielHA12/Termix-research

GitHub: GabrielHA12/Termix-research

针对 Termix Web SSH 管理平台的漏洞研究,披露了跨租户会话劫持、OS 命令注入和账户接管三个高危 CVE 漏洞及其组合利用路径。

Stars: 0 | Forks: 0

# Termix 安全研究 针对 [Termix](https://github.com/Termix-SSH/Termix) 的漏洞研究, 这是一个基于 Web 的 SSH 和服务器管理平台(13k+ stars)。 | CVE | 问题 | 严重程度 | 已修复 | 通告 | |---|---|---|---|---| | [CVE-2026-45746](https://nvd.nist.gov/vuln/detail/CVE-2026-45746) | 会话劫持 → RCE | 9.0 严重 | v2.3.2 | [GHSA-cx2r-843c-vww8](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-cx2r-843c-vww8) | | [CVE-2026-45750](https://nvd.nist.gov/vuln/detail/CVE-2026-45750) | OS 命令注入 | 9.0 严重 | v2.3.2 | [GHSA-v26q-rpv5-9m72](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-v26q-rpv5-9m72) | | [CVE-2026-53547](https://nvd.nist.gov/vuln/detail/CVE-2026-53547) | 账户接管 | 8.8 高危 | v2.3.2 | [GHSA-6r97-7wp3-2g3x](https://github.com/Termix-SSH/Termix/security/advisories/GHSA-6r97-7wp3-2g3x) | ## 模式 这三者都源于同一个设计缺陷:后端仅检查请求是否已通过身份验证,却从未验证该请求中的数据是否属于发送该请求的用户。 **45746** — `sessionId` 来自客户端且是连续的。将 1 改为 2 即可获取对其他用户 SSH 会话的访问权限。 **45750** — `path` 被传入 `echo "${escapedPath}"`。由于仅对双引号进行了转义,`$(...)` 被保留并得以执行。 **53547** — 导出功能在返回用户自身数据行的同时,也返回了全局设置表,而密码重置码就存储在该表中。 将这些漏洞组合利用,其影响远超单独利用:单看 45750,它只会在你自己的服务器上执行命令。如果在前面加上 45746 配合使用,它就会在别人的服务器上执行命令。 ## 致谢 * Gabriel Hinostroza * Camilo G. (Dédalo) — CVE-2026-45746 的联合研究员
标签:CVE披露, MITM代理, Web安全, XXE攻击, 会话劫持, 命令注入, 情报收集, 数据可视化, 漏洞研究, 蓝队分析