🔴 严重 | CVE-2026-64863 — goshs is a feature-rich single-binary file server ...
🔴 《严重安全漏洞:CVE-2026-64863》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-64863 是一个存在于 goshs 项目中的安全漏洞。goshs 是一个功能丰富的单二进制文件服务器,主要面向红队(red teamers)和开发者使用。该漏洞位于 httpserver/server.go 文件中的 wdGuard 函数内。
具体来说,该函数在处理 WebDAV 协议的 MOVE 方法时,将其错误地归类为“仅写入(write-only)”操作,因此没有强制执行 --no-delete 安全选项。这导致攻击者可以利用 WebDAV 客户端的 MOVE 请求,并配合 Overwrite: T 头,实现对服务器上文件的删除或覆盖操作。
该漏洞的 CWE 分类为 CWE-284(不正确的访问控制),表明问题根源在于对操作权限的校验不充分。
影响范围
- 受影响版本:goshs 版本 2.1.4 之前的所有版本均受此漏洞影响。
- 修复版本:该漏洞已在 goshs 2.1.4 版本中修复。
- 官方修复提交:https://github.com/goshs-labs/goshs/commit/0444ac6b1a8176ddae70d940adf7a26b2e5a6c29
风险分析
根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H,该漏洞具有以下风险特征:
- 攻击向量(AV:N):攻击者可以通过网络远程发起攻击,无需物理接触。
- 攻击复杂度(AC:L):攻击难度低,无需特殊条件即可利用。
- 权限要求(PR:N):攻击者无需任何身份验证或权限即可触发漏洞。
- 用户交互(UI:N):攻击过程不需要受害者进行任何操作。
- 影响范围(S:U):漏洞仅影响被攻击的组件本身,不波及其他系统。
- 机密性(C:N):漏洞不直接导致信息泄露。
- 完整性(I:H):攻击者可以覆盖文件内容,导致数据完整性被严重破坏。
- 可用性(A:H):攻击者可以删除文件,导致服务或数据不可用。
可能的攻击后果:
- 文件删除:攻击者可通过 WebDAV MOVE 请求删除服务器上的任意文件,导致服务中断或数据丢失。
- 文件覆盖:攻击者可以利用
Overwrite: T头覆盖现有文件,可能植入恶意内容或破坏系统配置。 - 权限绕过:即使管理员设置了
--no-delete选项来禁止删除操作,该漏洞仍可绕过此限制,使安全配置形同虚设。
总结:该漏洞允许未经身份验证的远程攻击者绕过删除保护机制,对 goshs 服务器上的文件进行删除或覆盖,对系统的完整性和可用性构成严重威胁。建议所有受影响版本的用户立即升级至 v2.1.4 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64863 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论