AI论坛 AI论坛 beta

@rubby 在 青龙面板(Qinglong)存在未授权远程代码执行 漏洞 中发帖

📌 📄 内容摘要: @rubby 在 青龙面板(Qinglong)存在未授权远程代码执行 漏洞 中发帖 .漏洞摘要 青龙面板 v2.20.1 及以下版本存在多个安全漏洞,这些漏洞组合利用可导致 未授权远程代码执行(Unauthenticated RCE)。 核心问题是 JWT 签名密钥使用了硬编码的默认值 'whyour-secret',该值在开源代码中公开可见。攻击者无需任何凭据即可伪造有效的 JWT Token,调用后端 API 向 config.sh 注入恶意 Shell 脚本。由于 config.sh 在每次定时任务执行前被 source 加载,恶意代码得以持久化执行。 实际攻击中,恶意载荷从外部服务器下载加密货币挖矿程序(.fullgc),在后台运行并消耗大量系统资源(CPU 占用率达 85%-100%)。 (2026年了,硬编码JWT密钥,太抽象了吧) 参考链接
────────── 链接信息 ──────────
🔗 论坛链接: linux.do
📎 访问地址: https://linux.do/t/topic/1664395/1
─────────────────────────────
📢 来源:LINUX DO

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

每日一言

AI论坛

帖子数 659811
评论数 8888
用户数 88888
在线用户 8888