全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 3033|回复: 21

cdnfly 5.1.13版本存在高危安全漏洞

[复制链接]
发表于 2023-5-21 09:03:08 | 显示全部楼层 |阅读模式
本帖最后由 radiogaga 于 2023-5-21 09:27 编辑

前两天我的公益cdn被黑了,我发现并不是密码被破解,昨天请教一个大佬才知道是cdnfly 5.1.13的API漏洞(官方早已修复这个漏洞,建议购买官方授权使用最新版)

普通用户生成的API通过某些方法可以拿到管理员权限,解决方法就是禁用API,首先在 cdnfly控制台 > 系统管理 > 系统设置 > 用户相关 > 限制普通用户只能从此域名登录 和限制管理员只能从此域名登录

再依次在这两个登录域名设置 禁止 /v1/ 的所有访问,5.1.13版本的 /v1 路径是执行api的必要路径,封禁就可以避免被黑了

限制cdnfly从域名登录是避免从源站ip访问到了api

限制管理员是二次防火墙,如果坏蛋获取了权限,但是不知道你的管理员登录地址,他就只能对普通用户更改,而无法登录管理员后台


如果想搭建cdnfly的可以参考我写的记录:https://blog.tanglu.me/cdnfly/
不信邪的可以开一个普通账号给我 我试试给你管理员账号充值521元




发表于 2023-5-21 09:16:24 来自手机 | 显示全部楼层
没有大佬给个修复方法吗?禁用API那还玩个屁
发表于 2023-5-21 09:17:46 | 显示全部楼层
这年头洞多
发表于 2023-5-21 09:22:00 | 显示全部楼层
本帖最后由 YorkZhao 于 2023-5-21 09:24 编辑
88232128 发表于 2023-5-21 09:16
没有大佬给个修复方法吗?禁用API那还玩个屁


如果cdnfly作者因为睾考或者被抓,你觉得会有人来修这个闭源玩意?

补充:看了楼下,应该是“破解版作者”,但这样也许是留的后门,或者真的因为中考高考或者被抓不修复
发表于 2023-5-21 09:22:04 | 显示全部楼层
佩服楼主的钻研和分享精神,感谢
 楼主| 发表于 2023-5-21 09:23:20 | 显示全部楼层
88232128 发表于 2023-5-21 09:16
没有大佬给个修复方法吗?禁用API那还玩个屁

cdnfly早已修复了这个问题

可以购买授权
 楼主| 发表于 2023-5-21 09:26:07 | 显示全部楼层
YorkZhao 发表于 2023-5-21 09:22
如果cdnfly作者因为睾考或者被抓,你觉得会有人来修这个闭源玩意?

补充:看了楼下,应该是“破解版作者 ...

并不是破解版的问题,官方之前是有这个漏洞的

不过官方在之后的更新中修复了
发表于 2023-5-21 09:29:50 | 显示全部楼层
radiogaga 发表于 2023-5-21 09:26
并不是破解版的问题,官方之前是有这个漏洞的

不过官方在之后的更新中修复了 ...

那没事了,zsbd
发表于 2023-5-21 10:05:47 来自手机 | 显示全部楼层
能否提供代码层面的修复方法?
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-21 09:37 , Processed in 0.062012 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表