惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

美团技术团队
人人都是产品经理
人人都是产品经理
月光博客
月光博客
V
V2EX
WordPress大学
WordPress大学
酷 壳 – CoolShell
酷 壳 – CoolShell
Last Week in AI
Last Week in AI
博客园 - 三生石上(FineUI控件)
小众软件
小众软件
Hugging Face - Blog
Hugging Face - Blog
V
Visual Studio Blog
宝玉的分享
宝玉的分享
雷峰网
雷峰网
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - Franky
博客园 - 聂微东
博客园 - 司徒正美
博客园 - 【当耐特】
爱范儿
爱范儿
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
大猫的无限游戏
大猫的无限游戏
博客园 - 叶小钗
阮一峰的网络日志
阮一峰的网络日志

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网 知名AI编码工具Windsurf即将彻底消失 将更名和合并到Devin桌面版中 - 蓝点网
服务监控面板哪吒(Nezha)高危漏洞被公开 通过路径穿越可直接...
山外的鸭子哥 · 2026-06-17 · via 蓝点网

#安全资讯 开源监控项目哪吒面板高危安全漏洞被公开,漏洞已经在 3 周前完成修复,前提是用户升级到不受影响的新版本。该漏洞为路径穿越漏洞,只需发送 2 次 GET 请求即可拿下整个面板,现在漏洞被公开后相关攻击正在迅速增多,使用哪吒面板的用户请立即升级到最新版以及不要将面板公开暴露在网上。查看详情:https://ourl.co/113513

开源监控面板项目哪吒日前公开安全研究人员提交的 CVE-2026-53519 漏洞,该漏洞属于未经授权的路径穿越,漏洞严重性评分为 9.1 分 (满分 10 分),哪吒面板开发团队已经在 v2.0.13 版中进行修复,所有使用哪吒面板的用户都应该启用自动更新确保始终使用最新面板。

服务监控面板哪吒(Nezha)高危漏洞被公开 通过路径穿越可直接接管整个面板

仅需发送 2 次 GET 请求即可接管面板:

从目前已经公开的漏洞细节来看,这个漏洞危害程度极高,因为攻击者只需要构造特殊的 URL 即可在不需要任何认证的情况下读取服务器上的任何文件,例如直接读取配置文件获取完整数据库、管理员账号、经过哈希的密码、服务器列表、OAuth2 凭证等。

尽管管理员密码是经过哈希加密的,但攻击者可以获取 JWT 密钥然后使用对撑密钥 HS256 伪造 Cookie,这样只需要管理员 ID 即可实现账号登录,整个过程不需要密码,登录后就是管理员权限因此可以直接接管整个哪吒面板,而攻击过程也仅仅只需要发送 2 次 GET 请求,不需要用户进行任何交互,攻击成功率极高。

影响范围和用户需要做的事:

该漏洞影响哪吒面板 v2.0.13 之前的所有版本,哪吒面板团队已经发布 v2.0.13 版进行修复 (最初发布于 2026 年 5 月 25 日),在漏洞未公开前用户升级到 v2.0.13 或后续版本都可以免疫攻击,然而还有很多用户并未升级,现在漏洞也被公开,相关攻击正在迅速增加。

对使用哪吒面板的用户来说需要立即将面板升级到最新版,作为日常安全措施,哪吒面板最好在内网部署或者严格使用反向代理保护,直接将面板公开暴露到互联网上有极高的风险,此前哪吒面板也多次出现相关安全问题,所以用户不应该直接将面板暴露,当然更重要的是必须及时升级到新版本。

活动推荐终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。

版权声明:
感谢您的阅读,本文由 @山外的鸭子哥 转载或编译,如您需要继续转载此内容请务必以超链接(而非纯文本链接)标注原始来源。原始内容来源:GitHub