首页 网络安全 正文

RackTables跨站点请求伪造CVE-2026-18819

摘要

栋科技漏洞库关注到 RackTables 中存在的跨站点请求伪造,该漏洞现在已经被追踪为CVE-2026-18819,漏洞的CVSS 3.X评分为 4.3。

RackTables 采用 PHP+MySQL 搭建、遵循GPLv2开源协议的轻量开源机房 DCIM/IT 资产管理系统,轻量化无冗余组件,上手门槛低。

一、基本情况

RackTables基于LAMP架构运行,主打机柜可视化、硬件资产、IP 地址一体化台账管理,完全免费开源,替代Excel表格管理机房资源。

RackTables跨站点请求伪造CVE-2026-18819

RackTables 部署简便,普通虚拟主机、Linux 服务器均可搭建,仅靠 Web 网页管理,无需客户端,支持多账号分权协作管理机房资产。

栋科技漏洞库关注到 RackTables 中存在的跨站点请求伪造,该漏洞现在已经被追踪为CVE-2026-18819,漏洞的CVSS 3.X评分为 4.3。

二、漏洞分析

CVE-2026-18819漏洞在 RackTables 中检测到 0.22.0/e5fff9f8aab339798e47e8c6d7d977ed97a82bd 的安全漏洞。

此漏洞影响未知代码。这种操纵导致跨站点请求伪造。攻击可以远程进行。该漏洞已公开披露,可能会被使用。

项目维护人员确认:

这似乎是合理的,因为RackTables目前没有任何CSRF预防措施。

你可以为此分配一个CVE ID,但不能保证它会被紧急处理,甚至及时处理,或者根本不会处理。

三、POC概念验证

RackTables CSRF本地Docker实验室

这个本地实验室再现了RackTables状态更改AJAX操作中缺少的CSRF令牌验证。它专为仅限本地主机的测试而设计。

四、影响范围

未知

五、修复建议

未知

六、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接