- شناسه CVE-2025-54424 :CVE
- CWE-77 :CWE
- yes :Advisory
- منتشر شده: آگوست 1, 2025
- به روز شده: آگوست 1, 2025
- امتیاز: 8.1
- نوع حمله: Remote code execution(RCE)
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای کاربردی
- برند: 1Panel-dev
- محصول: 1Panel
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری با شدت بالا در نسخههای 2.0.5 و پایینتر از نرمافزار 1Panel شناسایی شده است که به دلیل ضعف در اعتبارسنجی گواهینامه HTTPS، امکان دسترسی غیرمجاز به رابطها و اجرای کد از راه دور (RCE) را فراهم میکند.
توضیحات
نرمافزار 1Panel یک رابط وب و سرور MCP است که برای مدیریت وبسایتها، فایلها، کانتینرها، پایگاههای داده و مدلهای یادگیری ماشین روی سرورهای لینوکس استفاده میشود. در نسخههای 2.0.5 و پایینتر، پروتکل HTTPS مورد استفاده برای ارتباط بین اندپوینت های Core و Agent، اعتبارسنجی ناقص گواهینامه را در فرآیند تأیید انجام میدهد. این آسیب پذیری باعث میشود که مهاجمان بتوانند به رابطهای حساس با سطح دسترسی بالا یا رابطهای اجرای دستور دسترسی پیدا کنند که منجر به اجرای کد از راه دور (RCE) میشود. این آسیبپذیری توسط تیم 1Panel-dev شناسایی شده و در نسخه 2.0.6 پچ شده است.
CVSS
Score | Severity | Version | Vector String |
8.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at < 2.0.6 | 1Panel |
لیست محصولات بروز شده
Versions | Product |
2.0.6 | 1Panel |
نتیجه گیری
به مدیران و کاربران توصیه میشود جهت جلوگیری از سوءاستفاده از این آسیبپذیری، هرچه سریعتر 1Panel را به نسخه 2.0.6 یا بالاتر بهروزرسانی کنند. همچنین بررسی تنظیمات امنیتی سرور و محدودسازی دسترسیهای غیرضروری بهشدت توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-54424
- https://www.cvedetails.com/cve/CVE-2025-54424/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-54424
- https://vuldb.com/?id.318577
- https://github.com/1Panel-dev/1Panel/security/advisories/GHSA-8j63-96wh-wh3j
- https://github.com/1Panel-dev/1Panel/pull/9698/commits/4003284521f8d31ddaf7215d1c30ab8b4cdb0261
- https://github.com/1Panel-dev/1Panel/releases/tag/v2.0.6
- https://nvd.nist.gov/vuln/detail/CVE-2025-54424
- https://cwe.mitre.org/data/definitions/77.html