1.1.15也不行了
飞牛OS最新版1.1.15-1493仍存极其严重WebSocket漏洞
截至目前,飞牛OS新版1.1.15-1493中的WebSocket接口仍然存在命令注入漏洞。攻击者使用浏览器localStorage.fnos-Secret值作为Key,对JSON请求体进行HMAC-SHA256签名后,通过appcgi.dockermgr.systemMirrorAdd接口的url参数注入命令,如“https://test.example.com ; /usr/bin/touch /tmp/hacked20260131 ; /usr/bin/echo”,成功在/tmp目录创建hacked20260131文件。
该漏洞需有效账户登录,且可能伴随认证绕过问题,导致系统Mirror添加功能被滥用。
PS:此漏洞管理组判断为极其严重的authorization bypass 漏洞,经管理组在本地环境中测试已成功,并且由于飞牛OS用户群比较庞大,怀疑已有大量飞牛OS系统的版本已被当作肉机使用,建议所有使用飞牛OS用户暂时关闭一切公网访问和内网穿透,并及时断网排查隐患。 |