紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!
这只是有人想通过登录接口来爆破我的密码而已!
真正要命的是这个,(算了算了,避免被有心人利用,这个漏洞就隐藏了)
访问这个路径可以直接获取到你的管理员加密token和服务器token!!!
如下图所示,信息太敏感了,我只能打马赛克了!
我cnmd,傻叉哪吒!但是只有你登录之后,访问这个文件才能获取私密信息,注销登录或者登录过期就不会显示,还好我哪吒面板只是看看,平时不登录!

紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!
这只是有人想通过登录接口来爆破我的密码而已!
真正要命的是这个,(算了算了,避免被有心人利用,这个漏洞就隐藏了)
访问这个路径可以直接获取到你的管理员加密token和服务器token!!!
如下图所示,信息太敏感了,我只能打马赛克了!
我cnmd,傻叉哪吒!但是只有你登录之后,访问这个文件才能获取私密信息,注销登录或者登录过期就不会显示,还好我哪吒面板只是看看,平时不登录!

大家别用这个漏洞去攻击别人啊,我只是发出来让大家看看。装了哪吒面板的可以检查自己有没有这个漏洞,有就赶紧关了升级吧
关闭密码登陆,开启oauth
你这打码跟没打一样
@siesta #3
不说了升级去了
还好我一个没安装
所以需要登录才能显示吗
还好不用哪吒
以后就知道了,用别人的东西。
路径包含关键字的,dash.admin.mail.cloud.....,
一律ip白名单。
我早就升级到最新版了,然后顺便再加了一个cf规则
我前天已经中招过了 被入侵
,不用这些探针了,换grafana+prometheus