CVE-2025-54424
1Panel Agent सर्टिफ़िकेट सत्यापन को दरकिनार करके मनमाना कमांड निष्पादन की ओर ले जाता है
- प्रकाशित
- 1 अग॰ 2025
- अद्यतन
- 4 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
1Panel एक वेब इंटरफ़ेस और MCP सर्वर है जो Linux सर्वर पर वेबसाइटों, फाइलों, कंटेनरों, डेटाबेस और LLM का प्रबंधन करता है। संस्करण 2.0.5 और उससे नीचे के संस्करणों में, Core और Agent एंडपॉइंट्स के बीच संचार के लिए उपयोग किए जाने वाले HTTPS प्रोटोकॉल में प्रमाणपत्र सत्यापन के दौरान अपूर्ण प्रमाणपत्र जाँच होती है, जिससे अनधिकृत इंटरफ़ेस पहुंच उत्पन्न होती है। 1Panel में कई कमांड निष्पादन या उच्च-विशेषाधिकार इंटरफ़ेस की उपस्थिति के कारण, इसका परिणाम रिमोट कोड निष्पादन (RCE) होता है। यह संस्करण 2.0.6 में ठीक कर दिया गया है। CVE का अनुवाद GitHub Copilot का उपयोग करके सरलीकृत चीनी से किया गया है।
स्रोत
2- CVE-2025-54424एक्सप्लॉइट
CVE-2025-54424: 1Panel TLS क्लाइंट प्रमाणपत्र बाईपास बंडल स्कैनिंग और शोषण टूल का उपयोग करके जाली CN 'panel_client' के माध्यम से RCE सक्षम करता है। प्रभावित: <= v2.0.5. 🔐
- 1Panel-CVE-2025-54424-एक्सप्लॉइट
1Panel CVE-2025-54424 के लिए शोषण उपकरण, जो WebSocket के माध्यम से प्रमाणपत्र बाईपास और रिमोट कमांड निष्पादन को सक्षम करता है, साथ ही बैच स्कैनिंग और इंटरैक्टिव शेल के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।