关于近期哪吒面板漏洞的一点风险提醒:没发现木马,不代表没被拖库

xcctc 2026-06-17 09:41 1

最近哪吒面板相关的 CVE 比较多,可以看这里:



  • OpenCVE:nezhahq / nezha

  • Nezha GitHub Security Advisories

    我这边简单说下自己的情况,给大家提个醒。

    之前看到有人说机器没有被加随机 config、没有发现木马,就觉得应该没事。但我感觉这个判断不一定稳,因为没看到木马,不代表数据库没被下载,也不代表面板没被扫过或者爆破过。

    我查了一下自己的面板日志,发现 sqlite.db 确实被公网 IP 访问成功过,而且都是 HTTP 200。

    成功访问 / 下载 sqlite.db 的记录如下:


136.227.182.215   2026-06-11 16:25:10   HTTP 200
45.89.117.207 2026-06-11 16:29:14 HTTP 200
93.114.137.200 2026-06-11 16:38:43 HTTP 200
134.199.71.237 2026-06-12 02:33:07 HTTP 200
94.176.51.245 2026-06-12 02:39:23 HTTP 200
213.159.13.191 2026-06-12 02:41:05 HTTP 200
136.227.168.95 2026-06-12 02:43:07 HTTP 200
193.31.75.54 2026-06-12 02:47:43 HTTP 200
136.227.176.122 2026-06-12 03:30:51 HTTP 200
188.119.116.234 2026-06-12 04:05:43 HTTP 200
159.223.69.187 2026-06-14 03:30:41 HTTP 200

另外还有几个 IP 对 sqlite.db 做过 HEAD 200 探测,没有下载正文:


134.199.77.128
141.164.47.108
213.159.10.240
136.227.175.244
188.119.116.234

我是在 2026-06-15 升级 / 重启到 2.2.3 的。

之后再访问 sqlite.db 的记录基本都是 404 / 400 / 301,没有再看到成功下载。


目前机器上我暂时没看到明显异常,比如:



  • 没有被添加随机 config

  • 没有发现明显木马

  • 没看到长期异常进程

  • 没看到明显异常定时任务

    但问题是,数据库如果已经被下载过,这些现象其实不能说明完全安全。

    哪吒面板的数据库里可能会有面板用户、Agent 信息、Token、通知配置、OAuth / Webhook / DDNS 配置,还有一些服务器相关信息。

    这些东西一旦泄露,后面有没有被继续利用就不好说了。

最新回复 (4)
  • 吃土狂魔 06-17 09:49
    1

    推荐直接卸载干净,面板,探针都通通卸载。

  • Rex 06-17 10:10
    2

    已卸载,重装系统,干干净净

  • 520 06-17 10:46
    3

    全卸载,换其他的

  • xuemao 06-17 10:47
    4

    探针没什么用,卸载了吧

* 帖子来源NodeSeek
返回