狗日的哪吒

Maglez 2026-06-19 22:00 1

为什么一个面板能执行命令?日了狗了就算不是这个漏洞,8008裸奔的机器也可能因其他漏洞被拿下。

本以为有反代,至少知道域名才能进,而且一个探针只是展示硬件信息还能干啥,结果是个怪兽。什么面板默认要所有权限还能执行命令的?全是坑

最新回复 (36)
  • coldsword 06-19 22:01
    1

    别骂的这么难听,自己养的蛊得自己承担后果,人家代码开源运行命令的都是用户自己

  • yester 06-19 22:03
    2

    开源又没收你一分钱,也没求着你用,自己做好防护吧

  • 无尽之刃 06-19 22:04
    3

    哪吒确实捞,要的权限太多完全超出了探针的需求


    我相信大多数人都不会用他的webssh


    说实话百思不得其解他拿webssh有什么意义。

  • Maglez 楼主 06-19 22:05
    4

    @coldsword #1

    只是看论坛装的多,无聊装着玩的罢了,只是用root登入用root安装了。要知道这玩意默认开着这么大权限不可能用

  • wang926 06-19 22:06
    5

    @Maglez #4 你不看文档这怪谁

  • 离歌 06-19 22:07
    6

    哪吒:我也不想的 ^-^

  • Maglez 楼主 06-19 22:07
    7

    @yester #2

    就这漏洞防护有个球用,内网都打穿。他是主动发起的

  • coldsword 06-19 22:07
    8

    @Maglez #4 吃一堑长一智吧

  • jerrly 06-19 22:08
    9

    @无尽之刃 #3 还是有用处的,在外面记住root密码比记住探针管理密码难,加上我有一个明显经历就是rdp被人长期爆破导致admin彻底锁死,重启和vnc都无效还好探针可以无视直接cmd处理,才救回数据。只不过用的人大多小白,导致漏洞出现都不管。(这回更多怪用户了吧。毕竟官方提醒很早了)

    ^-^

  • 陌生人 06-19 22:09
    10

    哪吒:狗X的用户,我让你们更新你们打死不更新,怪我是吧?

  • Maglez 楼主 06-19 22:09
    11

    @无尽之刃 #3

    可以按需开启,不至于默认开启。就是找了个好看主题看着乐呵,运维不至于指望他吧

  • jlthzy 06-19 22:10
    12

    @jerrly #9 是的,官方很早就提醒了

  • 超管 06-19 22:10
    13

    重装系统 hhh

  • jerrly 06-19 22:11
    14

    ^-^ @jlthzy #12 这回可是足足提前接近一个月了。论坛我记得也有人发过。

  • juvenile1024 06-19 22:12
    15

    @陌生人 #10 笑死我了

  • xiaoxiaotian 06-19 22:15
    16

    免费开源的,现在跟你说,你手头免费开源的都有漏洞,大小而已。能别用都别用。

  • Maglez 楼主 06-19 22:19
    17

    @陌生人 #10

    你当app呢?装服务器上的东西不做好权限分类来怪用户?不说漏洞本身难度了,一个小众的热门开源程序结构搞的如此粗糙,还杂糅一堆功能,这就非常业余

  • 陌生人 06-19 22:23
    18

    @Maglez #17 给你看个我近2年前发的贴子。。 自己不注意安全就不要随便怪开发商了,真的。

    另外,log4j/struts 2等你知道吗?它闯的祸有多大你知道吗?也没听说有人操它


  • ttyna 06-19 22:24
    19

    远程控制相当于风险全在主控端 主控被端小鸡gg

    哪吒以前就出过事 反正我是不敢开那个远控功能 ^-^

  • Maglez 楼主 06-19 22:27
    20

    @xiaoxiaotian #16

    Redis不是开源的?不说权限分类,这种程序就不存在越过程序的命令范围完全操作内存的。

    哪吒则是默认把底裤都打通了,全开放,自己不搞相关运维功能,风险全给用户。

  • 天道酬善 06-19 22:27
    21

    @yester #2 我如果往大街上摆放了很多菜刀,让人们随便用去家里做菜用,结果有人拿去杀人了,你猜警察会不会找我麻烦?我有没有责任?

  • 神经刀 06-19 22:31
    22

    从部署方式其实就有问题。。被控端明明可以一个docker容器部署解决很多问题的,死活不出

  • ayu31 06-19 22:32
    23

    ^-^

    不装则无烦恼,装了风险自行承担

  • soest0201- 06-19 22:32
    24

    放下碗骂娘没想到的

  • Maglez 楼主 06-19 22:32
    25

    @陌生人 #18

    你这个可以的。

    确实我也显得全怪哪吒,自己要坚持做好准入原则,业务机器上非必要都不该装自己不完全了解的程序

  • yester 06-19 22:37
    26

    @天道酬善 #21 你故意放刀?意思是人家是故意把漏洞放哪的?开源原本就不易,一点尊重都不给?

  • 天道酬善 06-19 22:38
    27

    @yester #26 我做好人好事呀。我可不是故意。

  • yester 06-19 22:40
    28

    @天道酬善 #27

    不必多说,互相拉黑吧,谢谢

  • danielzi 06-19 22:40
    29

    @无尽之刃 #3

    同感。。。

  • ele 06-19 22:40
    30

    @Maglez #11 没用过nezha 但记得korami是默认ssh权限开启?

  • Maglez 楼主 06-19 22:42
    31

    @yester #26

    开源也可以是商业化的抓手。玩砸了就像孩子一样不认账只能说明上限就是草台。

  • Maglez 楼主 06-19 22:51
    32

    @神经刀 #22

    我不知道其他人装哪吒干什么的,我就是娱乐装着玩的,感觉它除了看小鸡在不在线也没什么用,看内存硬盘这些都不需要root。

    如果需要root权限,管理员面板里再输入不行?这软件真的草率

  • Uevrmw 06-19 23:23
    33

    Linux下次曝出漏洞你是不是也骂Linux然后再也不用Linux?

  • NoaMoe 06-19 23:28
    34

    ^-^ 其实我不是很理解,现在有ai了,为什么不用ai抄一个,权限和api各种都能自建自托管,跨域限制+白名单限制,也没人能破,为什么要用别人的一键安装… 自己用ai抄一个下来,也可以让ai生成一键安装呀

  • guanjichao 06-19 23:32
    35

    @coldsword #8

    大佬你这探针可以 爱马仕同款

  • 3rd 06-19 23:54
    36

    该说不说,你可以说哪吒设计有问题,但是你既然选择了开源方案,又不愿意付出代码审查成本,那么什么结果都应该自行承担。面包店扔掉过夜面包,你去捡来吃出问题了能怪面包店吗? ^-^

* 帖子来源NodeSeek
返回