logo NodeSeekbeta

找到了哪吒面板漏洞!!!

紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!
这只是有人想通过登录接口来爆破我的密码而已!
真正要命的是这个,(算了算了,避免被有心人利用,这个漏洞就隐藏了)
访问这个路径可以直接获取到你的管理员加密token和服务器token!!!
如下图所示,信息太敏感了,我只能打马赛克了!
我cnmd,傻叉哪吒!但是只有你登录之后,访问这个文件才能获取私密信息,注销登录或者登录过期就不会显示,还好我哪吒面板只是看看,平时不登录!
image

1234
  • 大家别用这个漏洞去攻击别人啊,我只是发出来让大家看看。装了哪吒面板的可以检查自己有没有这个漏洞,有就赶紧关了升级吧

  • 关闭密码登陆,开启oauth

  • 你这打码跟没打一样

  • 还好我一个没安装

  • 所以需要登录才能显示吗

  • 还好不用哪吒

  • 以后就知道了,用别人的东西。
    路径包含关键字的,dash.admin.mail.cloud.....,
    一律ip白名单。

  • 我早就升级到最新版了,然后顺便再加了一个cf规则

    image

  • 我前天已经中招过了 被入侵 ac01 ,不用这些探针了,换grafana+prometheus

1234

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72775位seeker

🎉欢迎新用户🎉