🔴 严重 | CVE-2026-62325 — goshs is a feature-rich single-binary file server ...
🔴 《严重安全漏洞:CVE-2026-62325》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-62325 是一个存在于 goshs 项目中的安全漏洞。goshs 是一个功能丰富的单二进制文件服务器,专为红队成员和开发者设计。该漏洞位于 SFTP 服务器的密码处理逻辑中,具体文件为 sftpserver/sftpserver.go。
漏洞的根本原因是代码中使用了 Username != "" && Password != "" 的条件判断来验证用户身份。当用户以 -b 'admin:' 参数(即仅指定用户名,密码为空)启动 goshs,并且未设置 -fkf(强制密钥文件)选项时,会导致两个 SFTP 身份验证处理器(authentication handlers)均未被正确设置。在这种情况下,攻击者可以绕过身份验证,直接进行未经授权的文件访问。
该漏洞在 goshs 版本 2.1.3 至 2.1.4 之间被引入,并在版本 2.1.4 中修复。相关 CWE 分类为 CWE-306(关键功能缺少身份验证),CVSS 向量为 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N,表明攻击者无需任何权限即可通过网络远程利用该漏洞,且攻击复杂度低。
影响范围
- 受影响版本:goshs 版本 2.1.3(含)至 2.1.4(不含)
- 修复版本:goshs 版本 2.1.4
- 触发条件:使用
-b 'admin:'参数(即用户名非空,密码为空)启动 goshs,且未设置-fkf选项
风险分析
该漏洞允许未经身份验证的远程攻击者通过 SFTP 协议访问服务器上的文件系统,具体风险包括:
- 机密性损失(Confidentiality Impact: HIGH):攻击者可以读取服务器上所有可访问的文件,包括敏感数据、配置文件、凭据等。
- 完整性损失(Integrity Impact: HIGH):攻击者可以上传、修改或删除文件,可能导致服务器配置被篡改、恶意文件被植入,或数据被破坏。
- 可用性影响(Availability Impact: NONE):该漏洞不直接导致服务拒绝,但文件被删除或篡改可能间接影响服务可用性。
由于 CVSS 评分为 9.1(Critical),且攻击向量为网络远程、无需身份验证、无需用户交互,该漏洞具有极高的实际利用风险。建议所有使用受影响版本的用户立即升级至 goshs 2.1.4 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-62325 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论