dmit 快讯 请注意最近的重大安全漏洞。

czt 2026-06-17 01:10 1

请注意最近的重大安全漏洞。


https://github.com/nezhahq/nezha/security/advisories/GHSA-5c25-7vpj-9mqh


如果我们收到来自其他网络的滥用通知,DMIT将主动暂停虚拟机。


此安全漏洞将您的虚拟机的shell访问权限授予公众访问。DMIT的AUP禁止这类行为。


根据服务条款和AUP,客户有义务维护其系统和软件的安全。


由于支援工作量过重,一旦暂停,您的虚拟机器可能需要几天以上才能取消暂停。

最新回复 (7)
  • ns9888 06-17 01:12
    1

    这是一个编号为 CVE-2026-53519 的预认证路径遍历与身份验证绕过漏洞,主要存在于 github.com/nezhahq/nezha(哪吒监控)版本小于 2.0.13 的系统中。


    漏洞原理:

    前缀匹配缺陷:哪吒监控的后端代码在处理 /dashboard 开头的请求时,使用了字符串前缀检查(strings.HasPrefix),而不是严格的路径段匹配。这导致像 /dashboard../ 这样的畸形请求也能通过检查。


    路径清理与逃逸:由于代码随后的处理将 /dashboard 剥离并进行了路径拼接(path.Join),导致请求在没有经过 Go 语言标准库安全防线的情况下,直接转义到了主程序目录之外。


    完全接管:攻击者无需任何身份验证,只需发送一个简单的 GET 请求(例如:/dashboard../data/config.yaml),即可直接读取到服务器上的配置文件和 SQLite 数据库。由于配置文件中包含用于签发登录 Cookie 的密钥(jwt_secret_key),攻击者拿到密钥后可以伪造管理员身份直接登录,从而完全控制哪吒监控仪表盘。

  • jianggaoyi 06-17 01:16
    2

    看不懂。。这是什么意思。

  • BUGMojang 06-17 01:20
    3

    @jianggaoyi #2


    DMIT:客户谁还用带漏洞的哪吒就停机

  • jianggaoyi 06-17 01:21
    4

    @BUGMojang #3 好!总结的不错。一眼就看懂。。刚才那么多字。。我硬是看了半分钟。没懂

  • BUGMojang 06-17 01:22
    5

    @jianggaoyi #4


    不客气,想吃鸡腿了


    @BUGMojang #3 发布于2026/6/17 01:20:29

    @jianggaoyi #2


    DMIT:客户谁还用带漏洞的哪吒就停机


  • vigor 06-17 01:24
    6

    大妈真的挺仁慈了,我看好多商家直接删机扬号了 ^-^

  • BiggerIan 06-17 01:53
    7

    @BUGMojang #3 好翻译,我看了半天,看到你这里,看懂了 ^-^

* 帖子来源NodeSeek
返回