Perspective 5.0.0 RCE via eval() Expression Injection 漏洞概述 Perspective 5.0.0 存在一个远程代码执行漏洞,允许未经身份验证的攻击者通过向 PolarsVirtualServer 后端提交精心构造的表达式字符串来执行任意操作系统命令。该后端将客户端提供的输入直接传递给 Python 的 函数,且仅清除了 和 。攻击者可以利用 Python 对象属性遍历通过解释器加载的类列表,以访问 。通过 或 protobuf 消息,实现 Perspective 主机进程中的任意命令执行。 影响范围 软件: Perspective <= 5.0.0 受影响版本范围: 未定义 修复方案 无具体修复方案提及,建议关注官方更新或补丁。 其他信息 严重性: HIGH 日期: 8/4/2026 CVE: CVE-2026-67195 CWE: CWE-95 Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VL:H/VA:H/SC:N/SI:N/SA:N 参考: Researcher Disclosure 信用: Christ Bowel Bouchuen