漏洞关键信息总结 漏洞概述 Marimo 的 终端 WebSocket 端点存在预认证远程代码执行(RCE)漏洞。该端点缺乏身份验证验证(Authentication Validation),允许未经身份验证的攻击者直接连接并获取完整的 PTY shell,从而在服务器上执行任意系统命令。与其他 WebSocket 端点不同,该端点仅检查运行模式,完全跳过了身份验证步骤。 影响范围 受影响版本: Marimo <= 0.20.4 CVE ID: CVE-2025-39587 修复方案 1. 为 端点添加身份验证验证,使其与 端点保持一致(使用 )。 2. 对所有 WebSocket 端点应用统一的身份验证装饰器或中间件拦截。 3. 终端功能应仅在显式启用时可用,而不是默认开启。 Proof of Concept (POC) 代码