找到了哪吒面板漏洞!!!

youyouyouyou 2026-06-16 14:32 1

紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!

这只是有人想通过登录接口来爆破我的密码而已!

真正要命的是这个,(算了算了,避免被有心人利用,这个漏洞就隐藏了)

访问这个路径可以直接获取到你的管理员加密token和服务器token!!!

如下图所示,信息太敏感了,我只能打马赛克了!

我cnmd,傻叉哪吒!但是只有你登录之后,访问这个文件才能获取私密信息,注销登录或者登录过期就不会显示,还好我哪吒面板只是看看,平时不登录!

最新回复 (33)
  • youyouyouyou 楼主 06-16 14:34
    1

    大家别用这个漏洞去攻击别人啊,我只是发出来让大家看看。装了哪吒面板的可以检查自己有没有这个漏洞,有就赶紧关了升级吧

  • rammiah 06-16 14:34
    2

    关闭密码登陆,开启oauth

  • siesta 06-16 14:36
    3

    你这打码跟没打一样

  • youyouyouyou 楼主 06-16 14:37
    4

    @siesta #3

    ^-^ ^-^ 不说了升级去了

  • hwei 06-16 14:37
    5

    还好我一个没安装

  • Fisher 06-16 14:38
    6

    所以需要登录才能显示吗

  • guazi 06-16 14:38
    7

    还好不用哪吒

  • 电报 06-16 14:39
    8

    以后就知道了,用别人的东西。

    路径包含关键字的,dash.admin.mail.cloud.....,

    一律ip白名单。

  • 陌生人 06-16 14:39
    9

    我早就升级到最新版了,然后顺便再加了一个cf规则


  • bncfbb 06-16 14:39
    10

    我前天已经中招过了 被入侵 ^-^ ,不用这些探针了,换grafana+prometheus

  • Saqjs-NS 06-16 14:40
    11

    但是只有你登录之后,访问这个文件才能获取私密信息


    那其实这是安全的吧?你能登录就证明是你本人,那这些信息能看到也正常

  • jkjoy 06-16 14:40
    12

    为啥我就访问不到

  • youyouyouyou 楼主 06-16 14:45
    13

    @Saqjs-NS #11

    nono,我新开了无痕窗口能获取到,这就有很大问题了,因为无痕窗口是不带登录信息的

  • jasperwill 06-16 14:46
    14

    幸好没用哪吒

  • Saqjs-NS 06-16 14:46
    15

    @youyouyouyou #13 那这就是严重问题了 ^-^

  • 520 06-16 14:51
    16

    不用登录也能看到,他那个配置文件是密钥,可以通过下载你的db文件里用户信息加上密钥自己伪造登录token

  • waters 06-16 14:52
    17

    没事刚学了用access保护

  • youyouyouyou 楼主 06-16 14:54
    18

    @520 #16

    我擦,确实,不登录也能看见,那更完蛋 ^-^

  • issues 06-16 14:55
    19
    # 拦截路径穿越(GHSA-5c25-7vpj-9mqh)
    location ~* (^|/)(dashboard\.\.|dashboard%2e%2e|dashboard%252e%252e) {
    return 403;
    }

    # 拦截路径穿越核心符号
    location ~* "\.\./" {
    return 403;
    }

    location ~* "%2e%2e" {
    return 403;
    }
  • calg 06-16 14:57
    20

    被黑了应该怎么清理啊 ?

    有服务呢, 可以不重装系统吗

  • Nyaa 06-16 15:05
    21

    谢谢提醒 ^-^

  • leida 06-16 15:05
    22

    还好升级了

  • youyouyouyou 楼主 06-16 15:31
    23

    @issues #19



    升级之后就没有了,朋友们

  • sunjason 06-16 15:32
    24

    没装过哪吒

  • aseenm 06-16 15:42
    25

    大家别用这个漏洞去攻击别人啊,我只是发出来让大家看看

  • youyouyouyou 楼主 06-16 15:44
    26

    @aseenm #25

    关键信息已经去掉了,兄弟

  • Doris 06-16 15:45
    27

    有点可怕

  • youyouyouyou 楼主 06-16 15:48
    28

    @calg #20

    我也不知道哇,我检查了一下服务器,发现早上九点建了未知登录key,我直接删了,没发现有什么不正常的服务和定时任务,但是进程只能说看着都正常,历史指令记录和登录记录也正常,应该没什么吧,可能是被脚本扫到了植入了登录key,但是还没开始干坏事 ^-^

  • MineX 06-16 15:52
    29

    我也是今天凌晨被植入了,早上起来发现root密码被改了且植入了root公钥,但是我没开root登录所以没进我的小鸡里,上午检查了半天没发现别的植入,可能是还没来得及。

  • wenjings 06-16 15:55
    30

    ^-^ @youyouyouyou #0

  • youyouyouyou 楼主 06-16 15:58
    31

    @MineX #29

    希望是的 ^-^

  • xSeek 06-16 16:01
    32

    哪吒是开源还是不开源?

  • hundouluo 06-16 17:35
    33

    一个探针 功能那么复杂。。

    欢迎使用上古探针:tz.cloudcpp.com

* 帖子来源NodeSeek
返回