CVE-2025-54424
1Panel Agent umgeht die Zertifikatsprüfung, was zur Ausführung beliebiger Befehle führt
- Veröffentlicht
- 01.08.2025
- Aktualisiert
- 04.08.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 58,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
1Panel ist eine Weboberfläche und ein MCP-Server, der Websites, Dateien, Container, Datenbanken und LLMs auf einem Linux-Server verwaltet. In den Versionen 2.0.5 und darunter weist das HTTPS-Protokoll, das für die Kommunikation zwischen den Core- und Agent-Endpunkten verwendet wird, eine unvollständige Zertifikatsprüfung während der Zertifikatsvalidierung auf, was zu unbefugtem Schnittstellenzugriff führt. Aufgrund der zahlreichen Schnittstellen zur Befehlsausführung oder mit hohen Privilegien in 1Panel führt dies zu Remote Code Execution (RCE). Dies wird in Version 2.0.6 behoben. Die CVE wurde mit GitHub Copilot aus dem vereinfachten Chinesischen übersetzt.
Quellen
2- CVE-2025-54424Exploit
CVE-2025-54424: 1Panel TLS-Client-Zertifikats-Bypass ermöglicht RCE über gefälschtes CN 'panel_client' mit einem gebündelten Scan- und Exploitation-Tool. Betroffen: <= v2.0.5. 🔐
- 1Panel-CVE-2025-54424-Exploit
Exploit-Tool für 1Panel CVE-2025-54424, das Zertifikatsumgehung und Remote-Befehlsausführung über WebSocket ermöglicht, mit Batch-Scanning und interaktiver Shell.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.