当前位置: 首页 > news >正文

Marimo 远程命令执行漏洞复现(CVE-2026-39987)

免责申明:

本文所描述的漏洞及其复现步骤仅供网络安全研究与教育目的使用。任何人不得将本文提供的信息用于非法目的或未经授权的系统测试。作者不对任何由于使用本文信息而导致的直接或间接损害承担责任。如涉及侵权,请及时与我们联系,我们将尽快处理并删除相关内容。

前言:

我们建立了一个更多,更全的知识库。每日追踪最新的安全漏洞并提供批量性检测脚本。

更多详情:

https://pc.fenchuan8.com/#/index?forum=101158&yqm=DGR4X

0x01 产品描述:

        Marimo 是一款现代化的 Python 笔记本开发环境,旨在解决传统 Jupyter Notebook 的痛点,提供更流畅的数据科学体验。

0x02 漏洞描述:

        在 0.23.0 之前,Marimo 存在 Pre-Auth RCE 漏洞。终端WebSocket终端/终端/ws缺乏身份验证验证,使得未经身份验证的攻击者能够获取完整的PTY shell并执行任意系统命令

0x03 影响版本:

< 0.23.0

0x04 搜索语句:

Fofa:app="MetInfo" &&a

http://www.jsqmd.com/news/631682/

相关文章:

  • Agent-Sandbox UI 上线,来看看有哪些的功能是你经常使用的?诺
  • 紧急预警:未实施自动化测试用例生成的大模型服务,平均上线后缺陷逃逸率高达68%——立即部署这4个轻量级生成插件
  • SpringBoot 环境配置解析:Environment 与 PropertySource
  • STM32F0 RS485半双工通信库:精准方向控制与裸机优化
  • __block 变量内存布局详解岗
  • 2026届必备的六大降AI率网站实际效果
  • Python如何声明变量_动态类型特性与变量命名规范
  • Skills 编写学习罕
  • 彻底吃透哨兵值:从底层逻辑到自定义设计(附原创值域理论)
  • Melopero VL53L1X Arduino驱动库详解:高精度ToF测距集成指南
  • WindRunnerMax使
  • GPU还是NPU?HBM带宽、INT4吞吐、能效比TOP3芯片横向测评(SITS2026专家闭门报告)
  • 告别迷茫:手把手教你用Linux内核pci-epf-test快速验证PCIe Endpoint硬件
  • 使用 C# 删除 PDF 中的数字签名藤
  • Superpowers - 07 从 SessionStart Hook 看 Superpowers:把「技能库」变成「行为操作系统」
  • **发散创新:基于Python的自主系统任务调度与决策优化实战**在现代人工智能与嵌入式系统的融合浪潮中,**自主系统(A
  • 嵌入式摇杆驱动库:ADC采样、按键去抖与跨平台设计
  • 大卫小东(Sheldon)材
  • 拆穿名词诈骗!用大白话理解晦涩难懂的AI概念侔
  • .NET对象转JSON,到底有几种方式?韭
  • Ostrakon-VL-8B部署避坑指南:解决‘Data incompatible with messages format’兼容性问题
  • 学习数据结构的心得
  • 使用 fastkde 对单变量样本进行点密度预测的完整教程
  • ESPS USB MSC 调试全过程记录貌
  • 《小坦克大战小怪兽》小游戏实战三:服务端网络通信 WebSocket + Actor 模型深度解析
  • 机器学习38:距离度量与特征处理
  • [前端 | promise 用法]
  • 快手Blaze引擎开源:揭秘Spark向量化技术的性能飞跃与生产实践
  • 大模型修炼秘籍 第一卷灵气采集 第一章:天地为炉——海量数据之采集
  • Docker + Jenkins + Nginx实现前端自动化部署