CVE-2025-54424
1Panel Agent обходит проверку сертификатов, что приводит к выполнению произвольных команд
- Опубликовано
- 1 авг. 2025 г.
- Обновлено
- 4 авг. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 58,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# 1Panel 1Panel — это веб-интерфейс и MCP-сервер, который управляет веб-сайтами, файлами, контейнерами, базами данных и LLM на Linux-сервере. В версиях 2.0.5 и ниже протокол HTTPS, используемый для связи между конечными точками Core и Agent, имеет неполную проверку сертификатов при их валидации, что приводит к несанкционированному доступу к интерфейсу. Из-за наличия в 1Panel множества интерфейсов выполнения команд или интерфейсов с высокими привилегиями это приводит к удалённому выполнению кода (RCE). Эта проблема исправлена в версии 2.0.6. CVE был переведён с упрощённого китайского языка с помощью GitHub Copilot.
Источники
2- CVE-2025-54424Эксплойт
CVE-2025-54424: обход клиентского сертификата TLS в 1Panel позволяет удалённое выполнение кода (RCE) через поддельный CN 'panel_client' с помощью встроенного инструмента сканирования и эксплуатации. Затронуты версии: <= v2.0.5. 🔐
- 1Panel-CVE-2025-54424-Эксплойт
Эксплойт-инструмент для 1Panel CVE-2025-54424, обеспечивающий обход сертификата и удаленное выполнение команд через WebSocket, с пакетным сканированием и интерактивной оболочкой.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.