NodeBB 的八个安全漏洞于周三公开,同时公开了利用这些漏洞的代码。Aikido Security 将这八个漏洞全部评定为高危级别,并表示其 AI 渗透测试代理在对该论坛软件源代码进行六小时审查后发现了这些问题

4.14.0 之前的所有版本均受影响。NodeBB 已修复全部漏洞,管理员应升级至 4.14.2。

最简单的漏洞只需修改设置即可利用。普通论坛成员可将其主页设置指向管理员地址,刷新页面后即可打开管理员控制台,无需密码,也无需利用代码。

论坛自身的界面会阻止该设置,但阻止仅在浏览器端执行,可被绕过。成员随后能访问的大多为只读内容,包括错误日志和管理员导出的用户列表,不过也可以更换网站 Logo。

另外两个漏洞允许完全没有账号的攻击者访问本应私密的内容。其中一个漏洞可让任何人冒充任意用户,逐条读取私信。另一个漏洞则会将私密分类的内容交给以正确方式请求的任何人。

影响范围最广的漏洞出现在 NodeBB 构建页面的方式中。该软件先填充页面内容,再进行第二次处理以替换翻译文本。此时用户输入已存在于页面中,攻击者可植入第二次处理所查找的代码,从而让攻击者在网站几乎任意位置(包括普通论坛帖子内)植入链接,当访客点击时即可运行其代码。

Cybersecurity

其余漏洞允许攻击者接管现有帖子、增加帖子的投票数,并通过 NodeBB 论坛可加入的联邦宇宙(fediverse)网络中的虚假服务器植入恶意代码。

实际受影响对象

这八个漏洞的严重程度并不相同。其中三个无需目标论坛的账号;两个需要普通成员账号;最后三个需要有人点击链接或打开页面。

据 The Hacker News 统计,八个漏洞中有五个存在于 NodeBB 的联合代码中,该部分负责将论坛连接到 Mastodon 等社交网站。这决定了谁处于风险之中。全新安装的 4 版本论坛默认开启联合功能,因此全部八个漏洞均适用。从 3 版本升级的论坛则会自动关闭联合功能,除非管理员重新开启,否则仅受三个漏洞影响。

Aikido 未发布单个漏洞的严重性评分,NodeBB 的发布说明也未对其进行评级。NodeBB 自身的漏洞赏金等级将跨站脚本和账号接管评为高危,将获取管理员访问权限评为严重。

自 5 月起分批修复

NodeBB 悄然修复了大部分漏洞,未公开具体内容。The Hacker News 将每个修复与 NodeBB 的发布历史进行了比对:四处漏洞于 5 月修复,两处于 6 月修复,影响最大的漏洞(即重构软件处理页面文本的方式)于 7 月 9 日随 4.14.0 版本发布。该重构涉及 325 个文件

Aikido 的分析报告称问题于 7 月初修复,这与记录不符。其指向的管理员面板修复链接指向 2024 年 1 月的更改,距审查已有两年,而 NodeBB 自己的发布说明则指向 5 月的另一处更改。双方均未解释这一差异。

管理员应升级至 7 月 23 日发布的 4.14.2 版本。升级可能需要一定工作量,因为 4.14.0 更改了页面模板处理文本的方式,自定义主题和插件可能需要更新。关闭联合功能也并非完全有效的应对措施,因为其中三个漏洞与联合功能无关。

Cybersecurity

这八个漏洞均无 CVE 编号,也未有使用这些漏洞的攻击报告。另一个单独的 NodeBB 联合漏洞有 CVE 编号 CVE-2026-58593,于 7 月 1 日提交。它不在 Aikido 发现的八个漏洞之列,但存在于同一代码中,允许外部服务器以任何本地账号(包括管理员账号)的名义发帖和发送消息。该漏洞需要开启联合功能,记录中未提及已修复的版本。

NodeBB 的漏洞赏金页面表示,其拒绝 AI 生成的报告,仅对提交者亲自完成的工作进行奖励。这主要影响赏金支付而非漏洞修复,这八个漏洞是直接报告给维护者并已修复的。

NodeBB 并非唯一面临此类情况的项目:自动化平台 n8n 于 6 月修复了一个由另一 AI 渗透测试代理发现的登录漏洞。联合创始人 Julian Lam 在发布公告中的说明中表示,7 月期间收到了大量有效的安全报告,“不过几乎全部由 AI 发现并生成”。

这八个漏洞背后的模式相同。NodeBB 在功能的主要入口处检查用户身份,但在到达同一位置的旁路中跳过了检查。

觉得这篇文章有趣?请在 Google NewsTwitterLinkedIn 上关注我们,阅读更多我们发布的独家内容。