关键信息 漏洞类型 Authenticated Remote Code Execution via Command Injection 影响组件 > 方法 漏洞细节 1. 受影响代码 2. 根本原因分析 - 核心问题:未验证用户输入,直接将用户名参数拼接到 shell 命令中。 - 预期命令执行:使用 shell 命令和拼接的参数创建新用户。 - 预测攻击路径:结合空 admin 凭证可导致系统完全控制。 3. 漏洞触发器 4. 概念验证 (PoC) 结果 成功创建 文件,证明存在 RCE 漏洞。 修复 在 v1.2.8 版本中修复了该漏洞。