【误差通告】1Panel Agent 证书验证绕过RCE误差(CVE-2025-54424)
宣布时间 2025-08-05一、误差概述
误差名称 | 1Panel Agent 证书验证绕过RCE误差 | ||
CVE ID | CVE-2025-54424 | ||
误差类型 | RCE | 发明时间 | 2025-08-05 |
误差评分 | 8.1 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 高 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
1Panel是一款开源的Linux服务器运维管理面板,支持通过可视化界面管理网站、数据库、Docker容器、SSL证书、防火墙等功效。它接纳前后端疏散架构,支持多节点管理,具备精练易用、清静性高、自动化水平高等特点,适用于中小型企业或开发者举行服务器集成运维管理。
2025年8月5日,尊龙凯官网入口集团VSRC监测到1Panel Agent保存证书验证绕过导致的远程下令执行(RCE)误差。该误差影响1Panel v2版本引入的Core-Agent架构,双方通过HTTPS举行通讯时使用tls.RequireAnyClientCert举行证书校验,仅检查证书的CN字段为panel_client,未对证书签发机构举行验证。攻击者可通过伪造正当名堂的客户端证书绕过身份认证,进而会见多个高权限WebSocket接口,实现敏感信息获取与远程下令执行。误差评分8.1分,误差级别高危。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://github.com/1Panel-dev/1Panel/releases


京公网安备11010802024551号