CVE-2025-54424
1Panel Agent يتجاوز التحقق من الشهادة مما يؤدي إلى تنفيذ أوامر تعسفية
- تم النشر
- 01/08/2025
- محدث
- 04/08/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
1Panel هي واجهة ويب وخادم MCP يدير المواقع والملفات والحاويات وقواعد البيانات ونماذج اللغات الكبيرة (LLMs) على خادم Linux. في الإصدارات 2.0.5 وما دون، يستخدم بروتوكول HTTPS للتواصل بين نقطتي Core وAgent تحققًا غير مكتمل من الشهادة أثناء التحقق من صحة الشهادة، مما يؤدي إلى وصول غير مصرح به إلى الواجهة. ونظرًا لوجود العديد من واجهات تنفيذ الأوامر أو الواجهات ذات الصلاحيات العالية في 1Panel، فإن ذلك يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE). تم إصلاح هذه المشكلة في الإصدار 2.0.6. تمت ترجمة هذا CVE من الصينية المبسطة باستخدام GitHub Copilot.
المصادر
2- CVE-2025-54424استغلال
CVE-2025-54424: تجاوز شهادة عميل TLS في 1Panel يتيح تنفيذ الكود عن بُعد (RCE) عبر CN مزيّفة 'panel_client' باستخدام أداة فحص واستغلال مدمجة. الإصدارات المتأثرة: <= v2.0.5. 🔐
- 1Panel-CVE-2025-54424-استغلال
أداة استغلال لـ 1Panel CVE-2025-54424، تتيح تجاوز الشهادة وتنفيذ أوامر عن بُعد عبر WebSocket، مع فحص جماعي وقشرة تفاعلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.