安全警告!开源面板CloudPanel存在多个安全漏洞(缺陷) 请关注后续更新 – 蓝点网

  发布时间:2025-04-11 15:22:15   作者:玩站小弟   我要评论
CloudPanel 是一款颇为知名的 Linux 管理面板,方便用户管理诸如 Nginx、PHP、MySQL、Apache 等软件的安装和部署,同时也可以创建多个网站并隔离等。目前安全公司披露了 C 。

CloudPanel 是安全一款颇为知名的 Linux 管理面板,方便用户管理诸如 Nginx、警告PHP、开源MySQL、面板Apache 等软件的存多安装和部署,同时也可以创建多个网站并隔离等。个安关注更新

目前安全公司披露了 CloudPanel 存在的全漏多个漏洞,说是洞缺漏洞可能不太准确,这些问题更像是陷请缺陷,虽然是后续缺陷但潜在危害并不比漏洞小。

网络安全公司 Rapid7 的蓝点研究人员 Tod 在 2022 年 11 月发现 CloudPanel 存在多个问题,当时研究人员已经负责任的安全将这些问题通报给开发商 MGT-COMMERCE。

但直到本文发布时,警告仍然有 3 处缺陷没有被修复,开源开发商只解决了一个与软件安装脚本有关的面板小问题。

安全警告!开源面板CloudPanel存在多个安全漏洞(缺陷) 请关注后续更新

CloudPanel 在 AWS、Azure、Google Cloud 等公有云平台的市场里很受欢迎,在面板类里排名第一,考虑到用户量如此多,漏洞修复还这么慢确实不应该,使用 CloudPanel 面板的用户应该多多注意。

问题 1:下载内容未经验证 (已修复)

研究人员发现 CloudPanel 通过 curl to bash 安装过程没有进行完整性检查,因此如果攻击者劫持或替换安装包,都可能发起供应链攻击。

接到通报后 CloudPanel 在线更新了脚本支持了加密安全校验解决问题。

问题 2:附带弱防火墙规则替代默认规则 (未修复)

正常情况下系统自带的防火墙规则属于中等安全级别,用户可以根据自己的需要修改防火墙规则加强安全性。

但 CloudPanel 在安装过程中会将服务器防火墙规则替换为更弱鸡的规则,例如原本管理员配置的防火墙规则是仅允许特定 IP/IP 端访问服务器,安装 CloudPanel 后这些规则会删了,实际上就是弱化了安全性。

问题 3:超级管理员账户竟然是空的 (未修复)

CloudPanel 安装后超级管理员账户是空的,任何人都可以创建管理员账户。这是一个比较严重的问题,因为各种恶意爬虫无时不刻不再检索存在弱点的服务器,一旦被扫描到黑客就可以赶在用户前创建管理员账户从而接管服务器。

目前 CloudPanel 更新了一份支持文档要求用户安装成功后立即创建管理员账户,避免被机速更快的机器人率先创建了管理员。

问题 4:所有 CloudPanel 都是用相同的私钥🫠🫠🫠

研究人员还发现 CloudPanel 使用静态 SSL 证书安装,这导致所有安装的面板私钥都是相同的,攻击者也可以通过 SSL 证书的指纹来找到安装 CloudPanel 的服务器。

由于私钥是相同的,因此攻击者还可以发起 MiMT 中间人攻击,劫持用户与 CloudPanel 之间的流量,嗅探内容包括解密用户输入的账号和密码。

目前还不知道 CloudPanel 为啥这么长时间了还没解决问题,但如果你使用 CloudPanel 的话,最好提高警惕,包括检查管理员账户设置、配置自己的 SSL 证书、检查 ufw 防火墙规则。

  • Tag:

相关文章

  • Wellage邪术小针管,产物强盛的补水能耐复原肌肤年迈形态

    这段光阴宝宝们还要不断戴口罩出门,临时戴口罩对于皮肤来说宽慰可不小,良多人戴口罩患上时候都泛起了皮肤下场。尽管口罩可能呵护咱们免受侵蚀,可是皮肤在夏日患上不到短缺患上呼吸,会让皮肤患上含水量着落,痘痘
    2025-04-11
  • 多人保存建制游戏《Under a Rock》坐骑真机演示 支撑简中

    本日4月8日),Nordic Trolls工做室公布法度天逝世PCG开放天下多人保存建制游戏《Under a Rock》真机演示,正在视频中,他们掀示了玩家可利用的几种坐骑。从视频去看,坐骑没有但正在
    2025-04-11
  • 《魔域心袋版》热血PK军团联足,多样赛事燃战指尖!

    国仄易远级热血PK足游《魔域心袋版》俯仗其少衰没有衰的微弱IP、典范刺激的PK战役、与时俱进的多样弄法、情怀至上的兄弟交谊,没有竭为玩家带去别样的指尖体验。而正在《魔域心袋版》浩繁特性中,顶尖的赛事较
    2025-04-11
  • 大年夜锤曾念开辟一个《奥秘海疆》+《任务吸唤》游戏

    前Sledgehammer Games大年夜锤游戏)创意总监Bret Robbins流露他们曾背动视提出一个《奥秘海疆》+《任务吸唤》的第三人称游戏观面。尽人皆知,设定正在越北的《任务吸唤》,代号Fo
    2025-04-11
  • 苹果斥3亿美元停办Mini LED工场

    克日,苹果与台湾提供商 Epistar 以及 AU Optronics睁开了相助,投资3.34 亿美元在台湾新竹迷信园区建树了全新的破费工场,该工场主要用于破费mini-LED以及 micro-LED
    2025-04-11
  • 日本一公布新JRPG《Xicatrice》两尾本声直目

    “日本一”日前分享了其即将推出的JRPG《Xicatrice》的新内容,先容了游戏中的本声直目“浮游迷宫”战“做战遂止”。《Xicatrice》将登岸PS5、PS4战任天国Switch,挨算于6月29
    2025-04-11

最新评论