🔴 严重 | CVE-2026-15704 — In Eclipse BaSyx Go Components versions up to and ...
🔴 《严重安全漏洞:CVE-2026-15704》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-24
漏洞简介
CVE-2026-15704 涉及 Eclipse BaSyx Go Components 项目中一个由于尾部斜杠处理不一致导致的授权绕过漏洞。该漏洞影响版本范围包括 1.0.0 及之前的所有版本。
具体来说,在启用了基于属性的访问控制(ABAC)的部署环境中,ABAC 中间件与 HTTP 路由器在处理请求路径尾部斜杠时存在不一致行为,从而引发安全缺陷。
- 共享路由器配置使用了 Chi 框架的
middleware.StripSlashes功能。例如,一个形如GET /shells/的请求会被路由到已注册的GET /shells路由处理程序。 - 然而,ABAC 中间件在评估请求时,使用的是包含尾部斜杠的原始请求路径。如果 ABAC 路由查找未能匹配到带有斜杠后缀的路由,该请求会被放行通过。
- 随后,路由器会剥离尾部斜杠,并执行受保护的处理程序,但此时并未经过预期的 ABAC 授权决策,也未应用应有的 ABAC 查询过滤器。
该漏洞属于以下 CWE 分类:
- CWE-180:不正确的行为顺序(Incorrect Behavior Order)
- CWE-284:不正确的访问控制(Improper Access Control)
- CWE-863:不正确的授权(Incorrect Authorization)
影响范围
- 受影响版本:Eclipse BaSyx Go Components 版本 1.0.0 及之前所有版本。
- 受影响组件:所有启用了 ABAC 并使用共享路由器和 ABAC 中间件的服务,包括但不限于:
- AAS 仓库(AAS Repository)
- 子模型仓库(Submodel Repository)
- AAS 注册表(AAS Registry)
- 子模型注册表(Submodel Registry)
- 概念描述仓库(Concept Description Repository)
- 发现服务(Discovery)
- AAS 环境上传(AAS Environment upload)
- 其他相关服务
- 修复版本:该问题已在 Eclipse BaSyx Go Components v1.0.1 中修复。
风险分析
攻击向量与利用方式:
未认证或未授权的网络攻击者可以通过在受保护的 API 路由末尾附加一个尾部斜杠(trailing slash)来触发该漏洞。例如,将 GET /shells 改为 GET /shells/,即可绕过 ABAC 策略检查,直接访问本应被拒绝的处理程序。
攻击后果:
根据暴露的组件、使用的 HTTP 方法以及部署的 ABAC 策略,攻击者可能实现以下未经授权的操作:
- 读取(Read):获取敏感数据或资源信息。
- 创建(Create):在系统中创建新资源。
- 更新(Update):修改现有资源。
- 删除(Delete):删除关键数据或配置。
- 上传(Upload):上传恶意文件或内容。
严重性评估:
该漏洞的 CVSS 3.1 评分为 9.8(严重),向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,表明:
- 攻击者无需认证(PR:N)
- 无需用户交互(UI:N)
- 攻击复杂度低(AC:L)
- 可远程利用(AV:N)
- 影响范围不改变(S:U)
- 对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)
因此,该漏洞可能导致完全的系统接管或数据泄露,属于高危安全风险,建议受影响用户立即升级至 v1.0.1 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-15704 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-180,CWE-284,CWE-863 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-24 |
| 状态 | Received |
| 数据来源 | emo@eclipse.org |
🔗 参考链接
💬 评论