CVE-2025-34429CVE-2025-34429是1Panel产品中的一个跨站请求伪造(CSRF)漏洞,影响版本从1.10.33到2.0.15。该漏洞存在于1Panel的Web端口配置功能中,具体是端口变更端点缺少CSRF防护机制,如anti-CSRF令牌或Origin/Referer验证。攻击者可以构造恶意网页,当已登录的受害者访问该页面时,浏览器会自动携带有效的会话Cookie提交端口变更请求,从而成功更改1Panel Web服务的监听端口。这将导致用户失去对原端口的访问权限,造成服务中断或拒绝服务,甚至可能使服务在攻击者指定的端口上暴露,带来额外的安全风险。该漏洞无需认证即可被利用,但需要用户交互,CVSS评分为7.1,属于高危级别。
1Panel是一个现代化、开源的Linux服务器运维管理面板。在1.10.33至2.0.15版本中,Web端口配置功能存在CSRF漏洞。漏洞的根本原因在于端口变更API端点(如/api/port/change或类似接口)未实现CSRF token验证,也未对请求的Origin或Referer头进行有效校验。攻击者可以创建一个包含自动提交表单的HTML页面,表单指向1Panel的端口变更接口。当已登录1Panel的用户访问该恶意页面时,浏览器会自动携带用户的会话Cookie发送POST请求。由于服务器端未验证请求的来源合法性,攻击者可以成功将Web服务端口从默认端口(如65421)更改为任意端口(如80或443)。攻击成功后,管理员将无法通过原端口访问管理面板,造成服务中断;若端口被改为高位端口或关闭防火墙端口,则可能导致服务完全不可达。攻击者还可能将端口改为常用HTTP/HTTPS端口,可能绕过某些安全策略。