1Panel代理证书验证绕过导致任意命令执行漏洞
漏洞描述
1Panel 是一个开源、现代化的 Linux 运维管理面板,提供图形化界面用于部署网站、管理服务器和运行服务。
受影响版本中,Agent 端 TLS 认证策略为 tls.RequireAnyClientCert,仅要求提供证书但不验证其可信性。攻击者可通过自签名证书绕过 TLS 校验,并伪造CN字段为panel_client,绕过应用层校验。最终攻击者可伪造证书进行未授权命令执行接口调用,导致远程命令执行漏洞。
修复版本将认证策略改为 tls.RequireAndVerifyClientCert,并加载根证书作为信任锚,强制验证客户端证书合法性,防止伪造证书攻击。
漏洞名称 | 1Panel代理证书验证绕过导致任意命令执行漏洞 |
---|---|
漏洞类型 | 证书验证不恰当 |
发现时间 | 2025-08-01 |
漏洞影响广度 | - |
MPS编号 | MPS-hkm8-970s |
CVE编号 | CVE-2025-54424 |
CNVD编号 | - |
影响范围
1panel@[2.0.0, 2.0.6)
修复方案
将组件 1panel 升级至 2.0.6 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-hkm8-970s
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Recharts 3.1.1 发布,React 和 D3 构建的图表库
Recharts 3.1.1现已发布,具体更新内容包括: General:不要在 DOM 中应用重复的 ID#6111 Stacked Area/Bar:为所有图形项赋予其各自唯一的标识符,并使用该标识符来选择堆叠数据。修复了无法从图形项数据属性创建堆叠图表的问题#6073 Area Chart:范围区域图 - 在两个点上显示活动点,而不仅仅是顶部点 #6116修复#6080 Polar Charts/Label:在极坐标图中修复Label#6126 X/YAxis/Reference Components:允许在没有数据但设置了域/显式刻度的情况下渲染轴值和参考项#6161 X/YAxis:将轴填充信息传递给自定义刻度组件#6163 Chore / Testing 在启用strictNullChecks的道路上取得了良好的进展 在 CI 中添加playwright visual regression tests 拆分Animate成JavascriptAnimate和CSSTransitionAnimate#6175 详情可查看更新说明:https://github.com/rec...
- 下一篇
B 站上线“AI 原声翻译功能”,将加入日语等语言
B站今年5月下架国际版App,与国内版合并为一个统一App。为解决海内外内容互通问题,B站现公布一项自研的“AI原声翻译功能”,号称可以帮助海外用户更好体验游戏、科技、二次元等主推内容。 据B站介绍,目前相应功能已向海外用户开放,暂仅支持英语,主要提供画面和音频两大翻译能力,在画面方面支持自动擦除原中文字幕改为英文、自动翻译弹幕、各类按钮语言。在音频方面号称可以还原UP主的声线、音色、气口,而非传统的机器音翻译。 B站表示,相应翻译功能的技术难点在于游戏、二次元等专有名词梗的密集领域“如何实现原风格精准保留与语音时长完美对应”。 为此,相应技术团队基于大语言模型(LLM)构建翻译引擎,采用对抗式强化学习(RL)训练驱动模型;并引入Deep Research深度挖掘技术,专攻专有名词与流行梗点的翻译难点,确保最终译文准确传神。 后续,B站还将视需求为“AI原声翻译”功能新增日语等更多语言,持续扩展在海外市场的适配能力。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Hadoop3单机部署,实现最简伪集群
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Linux系统CentOS6、CentOS7手动修改IP地址
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- SpringBoot2整合Redis,开启缓存,提高访问速度
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7安装Docker,走上虚拟化容器引擎之路