天下漏洞,尽知其名
MEDIUM

CVE-2026-18825 connect-xcors 源验证错误漏洞

影响攻击者可绕过来源校验发起跨域认证请求

MEDIUM
暂无 CVSS 评分
AI 研判

connect-xcors 是 npm 生态中用于处理 CORS 的中间件包。该漏洞源于其来源(Origin)校验逻辑存在错误,导致校验可被绕过。攻击者可借此发起携带认证信息的跨域请求,突破同源策略限制。

影响范围

connect-xcors

受影响版本范围暂无公开信息,仅知涉及 connect-xcors npm 包的中间件模块。

漏洞详情

漏洞类型为来源验证错误(Origin Validation Error),属于 CORS 配置类缺陷。中间件在校验请求 Origin 头时判断不严谨,使攻击者构造的恶意来源被误判为可信。利用方式为诱导已认证用户访问恶意页面,由该页面发起跨域请求并携带用户凭据,从而读取或操作受保护资源。

利用条件与风险

利用前提是目标应用使用存在缺陷的 connect-xcors 中间件,且受害者已处于登录状态并访问攻击者控制的页面。实战中可导致敏感数据泄露或越权操作,风险中等。

修复建议

建议升级至修复该问题的 connect-xcors 版本,具体版本号暂无公开信息;临时缓解可收紧 CORS 白名单、避免使用通配符来源,并对携带凭据的跨域请求严格校验 Origin。

原始情报

An Origin Validation Error in the middleware of the connect-xcors npm package allows an attacker to bypass origin verification and perform a cross domain authenticated request.