web-check /api/screenshot 命令执行漏洞(CVE-2025-32778)

2026-03-09 web check PoC No

Description

Web-Check(Lissy93/web-check)项目中的截图 API 存在命令注入漏洞。该漏洞源于用户提供的 url 参数未经充分验证,直接传递给 exec() 执行,攻击者可通过构造恶意的 URL 参数,在主机上执行任意系统命令。攻击者可利用此漏洞提取敏感文件或建立远程访问。该问题已通过将 exec() 替换为 execFile() 进行修复,从而避免了使用 shell 并正确隔离了参数。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities