攻击者可通过 POST /runners/start 端点,利用 JSON 脚本执行器中的 functionName 和 variableName 字段注入恶意代码。这些用户可控字段未经充分验证就被嵌入动态生成的 Javascript 中,最终在 Node.js 子进程中执行任意系统命令。
POST /runners/start
functionName
variableName
comwareV7 FW不涉及该漏洞