【误差通告】1Panel Agent 证书验证绕过RCE误差(CVE-2025-54424)

宣布时间 2025-08-05

一、误差概述


误差名称

1Panel Agent 证书验证绕过RCE误差

CVE   ID

CVE-2025-54424

误差类型

RCE

发明时间

2025-08-05

误差评分

8.1

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

高

用户交互

不需要

PoC/EXP

已果真

在野使用

未发明


1Panel是一款开源的Linux服务器运维管理面板,支持通过可视化界面管理网站、数据库、Docker容器、SSL证书、防火墙等功效。它接纳前后端疏散架构,支持多节点管理,具备精练易用、清静性高、自动化水平高等特点,适用于中小型企业或开发者举行服务器集成运维管理。


2025年8月5日,尊龙凯官网入口集团VSRC监测到1Panel Agent保存证书验证绕过导致的远程下令执行(RCE)误差。该误差影响1Panel v2版本引入的Core-Agent架构,双方通过HTTPS举行通讯时使用tls.RequireAnyClientCert举行证书校验,仅检查证书的CN字段为panel_client,未对证书签发机构举行验证。攻击者可通过伪造正当名堂的客户端证书绕过身份认证,进而会见多个高权限WebSocket接口,实现敏感信息获取与远程下令执行。误差评分8.1分,误差级别高危。


二、影响规模


1Panel <= v2.0.5。


三、清静步伐


3.1 升级版本


已宣布修复版本,建议用户升级至v2.0.6。


下载链接:https://github.com/1Panel-dev/1Panel/releases


3.2 暂时步伐


暂无。


3.3 通用建议


?按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
?增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
?使用企业级清静产品,提升企业的网络清静性能。
?增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
?启用强密码战略并设置为按期修改。


3.4 参考链接


https://github.com/1Panel-dev/1Panel/security/advisories/GHSA-8j63-96wh-wh3j
https://nvd.nist.gov/vuln/detail/CVE-2025-54424