安全警告!开源面板CloudPanel存在多个安全漏洞(缺陷) 请关注后续更新 – 蓝点网
CloudPanel 是安全一款颇为知名的 Linux 管理面板,方便用户管理诸如 Nginx、警告PHP、开源MySQL、面板Apache 等软件的存多安装和部署,同时也可以创建多个网站并隔离等。个安关注更新
目前安全公司披露了 CloudPanel 存在的全漏多个漏洞,说是洞缺漏洞可能不太准确,这些问题更像是陷请缺陷,虽然是后续缺陷但潜在危害并不比漏洞小。
网络安全公司 Rapid7 的蓝点研究人员 Tod 在 2022 年 11 月发现 CloudPanel 存在多个问题,当时研究人员已经负责任的安全将这些问题通报给开发商 MGT-COMMERCE。
但直到本文发布时,警告仍然有 3 处缺陷没有被修复,开源开发商只解决了一个与软件安装脚本有关的面板小问题。

CloudPanel 在 AWS、Azure、Google Cloud 等公有云平台的市场里很受欢迎,在面板类里排名第一,考虑到用户量如此多,漏洞修复还这么慢确实不应该,使用 CloudPanel 面板的用户应该多多注意。
问题 1:下载内容未经验证 (已修复)
研究人员发现 CloudPanel 通过 curl to bash 安装过程没有进行完整性检查,因此如果攻击者劫持或替换安装包,都可能发起供应链攻击。
接到通报后 CloudPanel 在线更新了脚本支持了加密安全校验解决问题。
问题 2:附带弱防火墙规则替代默认规则 (未修复)
正常情况下系统自带的防火墙规则属于中等安全级别,用户可以根据自己的需要修改防火墙规则加强安全性。
但 CloudPanel 在安装过程中会将服务器防火墙规则替换为更弱鸡的规则,例如原本管理员配置的防火墙规则是仅允许特定 IP/IP 端访问服务器,安装 CloudPanel 后这些规则会删了,实际上就是弱化了安全性。
问题 3:超级管理员账户竟然是空的 (未修复)
CloudPanel 安装后超级管理员账户是空的,任何人都可以创建管理员账户。这是一个比较严重的问题,因为各种恶意爬虫无时不刻不再检索存在弱点的服务器,一旦被扫描到黑客就可以赶在用户前创建管理员账户从而接管服务器。
目前 CloudPanel 更新了一份支持文档要求用户安装成功后立即创建管理员账户,避免被机速更快的机器人率先创建了管理员。
问题 4:所有 CloudPanel 都是用相同的私钥🫠🫠🫠
研究人员还发现 CloudPanel 使用静态 SSL 证书安装,这导致所有安装的面板私钥都是相同的,攻击者也可以通过 SSL 证书的指纹来找到安装 CloudPanel 的服务器。
由于私钥是相同的,因此攻击者还可以发起 MiMT 中间人攻击,劫持用户与 CloudPanel 之间的流量,嗅探内容包括解密用户输入的账号和密码。
目前还不知道 CloudPanel 为啥这么长时间了还没解决问题,但如果你使用 CloudPanel 的话,最好提高警惕,包括检查管理员账户设置、配置自己的 SSL 证书、检查 ufw 防火墙规则。
相关文章
最近关于休闲游戏波西亚时光的消息公布,这款游戏将在明年1月23日开启抢先体验,可能很多小伙伴也是非常感兴趣,游戏玩法内容非常丰富,喜欢的话不妨关注一下这次测试内容。位于重庆的工作室帕斯亚科技与英国老牌2026-03-25
坐正在电脑前里的您有出有感慨过逝世没有遇时或运气糟透顶?憋了好暂战女神讲句话却被一句“呵呵,我先沐浴”便给挨收了?恨本身出有个好爹?班里的教霸一个个看着皆那么讨厌?念把下属的脑袋按到马桶里?那类经历我2026-03-25
如许便宜量又多的大年夜礼包出必要讲,应当猜到只需Humble Bundle才气弄出如许的活动了。此次带去的叫做“Humble Bundle 9”,游戏为6款游戏战一款借已公布的奥秘做品,别的借包露了此2026-03-25
《Gentlemen!》游戏的开辟团队Lucky Frames比去正在民圆颁收了一篇专客,他们给出了《Gentlemen!》正在Android仄台的详细运营环境:卖出144份、匪版50030份,远小于2026-03-25
狙击手:幽灵战士3是一款2017年4月最新上线的手机第一人称大型设计类作品,游戏自上线之日起到现在被玩家们的追捧,迎来了一百万注册,但是厂商的裁员,让员工们措手不及!CI Games今日宣布,他们在22026-03-25
GamesCom 2013:索僧启诺分歧仄台同款游戏将会限时挨开
正在索僧Gamecom简讯期间,Andrew House颁布收表PS3玩家购到指定的硬件将能正在进级到PS4版本时获得“巨大年夜的扣头”。House确认了很多游戏将会“限时供应”那类劣惠,包露《任务吸2026-03-25

最新评论