NodeBB 中的八個安全漏洞於週三公開,同時也公開了利用這些漏洞的程式碼。Aikido Security 將這八個漏洞均評為高嚴重性,並表示其 AI 滲透測試代理在六小時內審查該論壇軟體原始碼後發現了這些漏洞

所有 4.14.0 之前的版本均受影響。NodeBB 已修復所有漏洞,管理員應升級至 4.14.2 版本。

最簡單的漏洞只需修改設定即可。一位普通論壇成員可將其首頁設定指向管理員位址,重新載入頁面後,管理員儀表板就會為其開啟。無需密碼,也無需利用程式碼。

論壇本身的介面會阻擋該設定,但阻擋機制僅在瀏覽器端執行,可被繞過。成員之後可存取的大多數內容為唯讀,包括錯誤記錄以及管理員匯出的任何使用者清單,不過他們也可以替換網站標誌。

另外兩個漏洞允許沒有帳號的攻擊者存取本應私密的內容。其中一個允許任何人冒充任何使用者,逐一讀取私人訊息。另一個則將私人分類的內容交給以正確方式請求的任何人。

最廣泛的漏洞出現在 NodeBB 建構頁面的方式中。軟體先填入頁面,然後進行第二次傳遞以替換翻譯文字。此時使用者輸入已存在於頁面中,且可能夾帶第二次傳遞會尋找的程式碼。這使得攻擊者幾乎可以在網站的任何位置植入連結,包括一般論壇貼文內,當訪客點擊時就會執行其程式碼。

Cybersecurity

其餘漏洞允許攻擊者接管現有貼文、提高貼文的投票數,以及透過聯邦宇宙(fediverse)上的假伺服器執行兩種植入惡意程式碼的攻擊,而 NodeBB 論壇可加入該聯邦宇宙。

實際暴露對象

這八個漏洞並非完全相同。三個無需目標論壇的帳號。兩個需要普通成員帳號。最後三個需要有人點擊連結或開啟頁面。

根據 The Hacker News 的統計,八個漏洞中有五個位於 NodeBB 的聯邦程式碼中,該程式碼負責將論壇連接到 Mastodon 及其他社群網站。這決定了誰處於風險之中。新安裝的 4 版論壇預設會啟用聯邦功能,因此受所有八個漏洞影響。從 3 版升級的論壇會自動關閉聯邦功能,除非管理員重新開啟,否則僅適用三個漏洞。

Aikido 並未公布個別漏洞的嚴重性分數,NodeBB 的發行說明也未對其進行評級。NodeBB 自己的漏洞賞金規模將跨站腳本攻擊和帳號接管評為高嚴重性,而取得管理員存取權限則為關鍵等級。

自五月以來分批修補

NodeBB 安靜地修復了大部分漏洞,並未說明其內容。The Hacker News 根據 NodeBB 的發行歷史檢查了每項修復:四項於五月發佈,兩項於六月發佈,而最大的一項,即重建軟體處理頁面文字的方式,已於七月九日隨 4.14.0 版推出。該重建觸及了 325 個檔案

Aikido 的報告指出問題已於七月初修復,這與該記錄不符。其管理面板修復的連結指向 2024 年一月所做的變更,早在審查前兩年,而 NodeBB 自己的發行說明則指名五月所做的另一項變更。雙方均未解釋此差距。

管理員應升級至4.14.2 版,該版本已於七月二十三日發佈。預計需要一些工作,因為 4.14.0 改變了頁面模板處理文字的方式,自訂主題和外掛程式可能需要更新。關閉聯邦功能並非完整的解決方案,因為三個漏洞與此無關。

Cybersecurity

這八個漏洞均無 CVE 追蹤編號,也沒有人回報使用它們的攻擊。另一個 NodeBB 聯邦漏洞確實有一個 CVE,即CVE-2026-58593,於七月一日提交。它不在 Aikido 的八個漏洞之列,但位於相同的程式碼中,允許外部伺服器以任何本地帳號(包括管理員)的名義發佈和傳送訊息。它需要開啟聯邦功能,且記錄中未提及已修復的版本。

NodeBB 的漏洞賞金頁面表示其拒絕 AI 生成的報告,只支付提交者自行完成的工作的報酬。這規範了支付而非修復,而這八個漏洞是直接向維護者回報並修復的。

NodeBB 並非唯一接受此類報告的專案:自動化平台 n8n 於六月修復了一個登入漏洞,該漏洞是由另一個 AI 滲透測試代理發現的。共同創辦人 Julian Lam 在發行公告中的說明表示,有效的安全報告在整個月內持續到來,「儘管幾乎都是由 AI 發現和生成的。」

這八個漏洞背後的模式相同。NodeBB 會在進入功能的主要途徑中檢查您的身分,但會跳過到達相同位置的側邊路由的檢查。

覺得這篇文章有趣嗎?請在 Google NewsTwitterLinkedIn 上追蹤我們,以閱讀更多我們發佈的獨家內容。