网易首页 > 网易号 > 正文 申请入驻

山石安全能力中心|青龙面板未授权RCE漏洞通告

0
分享至


漏洞通告

01 漏洞概况

青龙面板是一款定时任务管理平台,支持Python3、JavaScript、Shell等多语言,凭借其灵活的自动化脚本运行能力,成为了不少NAS用户的必备工具,其Docker镜像下载量高达16M。

山石安全能力中心监测到青龙面板存在未授权RCE漏洞,经进一步分析确认,问题根因在于其JWT校验机制及自定义鉴权逻辑采用大小写敏感的路径匹配方式。由于接口路径匹配未进行统一规范化(如未做大小写归一处理),攻击者可通过构造大小写变形的请求路径,绕过既有认证校验逻辑,从而访问本应受保护的接口。在被绕过的未授权接口中,存在多个具备命令执行能力的功能点,攻击者可在无需登录的情况下调用相关接口,最终实现远程命令执行。

02 漏洞基本信息


03 原理分析

该漏洞是由于在JWT验证和自定义认证中使用了大小写敏感的字符串匹配,漏洞位置在back/loaders/express.ts文件下的JWT验证正则表达式处:


可以看到该处只检查路径是否以小写/api/开头,这里我们以/api下的/system子路由为例子,当接口为/api/system时不匹配正则需要JWT验证,否则匹配正则绕过JWT验证,接着进入到自定义认证路径检查部分:


这里我们可以看到通过startsWith() 检查路径是否以小写 /api/ 开头,但是当我们使用大写时就可以绕过认证,执行next(),而在Express的路由匹配中默认配置是大小写敏感的,导致/API/system会被成功路由到/api/system的处理逻辑里。当我们进入到/system路由里(也是就是/back/api/system.ts文件)可以看到存在一些远程命令执行的操作,例如:/command-run接口:


可以看到这里通过req.body获取command参数并进行拼接最后调用promiseExec执行命令,导致远程命令执行。

完整攻击链:JWT验证中间件 -> 自定义认证中间件 -> Express路由匹配 -> 存在命令执行功能接口(这里只是介绍了其中一处,该项目还有很多地方可以造成远程命令执行)

04 漏洞复现


05 修复方案

1.临时缓解措施:

  • Nginx反向代理过滤;

  • 防火墙IP白名单;

  • 通过边界设备防护,限制访问API和OPEN大小写路径;

  • 如非必要,避免将资产暴露在互联网。

2.官方修复:

建议联系厂商打补丁或升级版本,官方网站:

https://github.com/whyour/qinglong/

3.山石产品解决方案:

山石网科入侵防御系统可实时检测该漏洞,通过精准特征识别与行为分析机制,快速识别恶意利用流量,并在攻击链早期阶段进行监测,有效防止漏洞被利用,保证客户安全。

山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。

现阶段,山石网科掌握30项自主研发核心技术,申请560多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
这些将领在五六十年代因病离休,反而个个都高寿,有人享年103岁

这些将领在五六十年代因病离休,反而个个都高寿,有人享年103岁

明月清风阁
2026-03-07 07:00:09
鲁迅家是如何衰败的?鲁迅肯定不会告诉你,因为实在“太丢人”

鲁迅家是如何衰败的?鲁迅肯定不会告诉你,因为实在“太丢人”

顾史
2026-03-02 10:46:01
学医后才知道,肺癌最危险信号,不是咳嗽,而是频繁出现这5症状

学医后才知道,肺癌最危险信号,不是咳嗽,而是频繁出现这5症状

蜉蝣说
2026-03-08 16:39:30
伊朗反击取得重大成果?千万别信网上的那些专家和爽文

伊朗反击取得重大成果?千万别信网上的那些专家和爽文

壹家言
2026-03-04 19:37:20
太惨了!34岁字节程序员被裁当场崩溃痛哭,房贷2.6万月支出近4万

太惨了!34岁字节程序员被裁当场崩溃痛哭,房贷2.6万月支出近4万

乌娱子酱
2026-03-05 16:16:25
总忘事 贪玩 成绩下滑 说不出话 10岁女孩被查出罕见病!

总忘事 贪玩 成绩下滑 说不出话 10岁女孩被查出罕见病!

闪电新闻
2026-03-08 13:11:44
温州第二家山姆选址,有最新消息了!

温州第二家山姆选址,有最新消息了!

科学发掘
2026-03-08 13:04:20
突发!陈立武遭起诉!

突发!陈立武遭起诉!

芯榜
2026-03-08 14:42:32
3个利空影响,33个创新药股暴跌30%,这波牛市最惨的是医药股东

3个利空影响,33个创新药股暴跌30%,这波牛市最惨的是医药股东

鹏哥投研
2026-03-08 09:16:47
马筱梅产后直播,透露并非顺产,提前两个礼拜生产,目前一切都好

马筱梅产后直播,透露并非顺产,提前两个礼拜生产,目前一切都好

乐悠悠娱乐
2026-03-08 13:58:52
西方观察家认为:这次的美伊以冲突会导致永久改写台海战争的规则

西方观察家认为:这次的美伊以冲突会导致永久改写台海战争的规则

安安说
2026-03-06 11:28:08
杰伦35+10+7!老鹰逆转76人豪取6连胜 马克西31分受伤

杰伦35+10+7!老鹰逆转76人豪取6连胜 马克西31分受伤

醉卧浮生
2026-03-08 09:29:59
自称联盟最强攻防一体,杰伦布朗紧急补充:不包括文班,他不是人

自称联盟最强攻防一体,杰伦布朗紧急补充:不包括文班,他不是人

大眼瞄世界
2026-03-08 16:02:30
“穷得像乞丐,还讲啥家规?”7娃宝爸晒优良家风,被网友群嘲

“穷得像乞丐,还讲啥家规?”7娃宝爸晒优良家风,被网友群嘲

妍妍教育日记
2026-03-08 08:20:03
黄酒再次成为关注中心!医生发现:糖尿病喝黄酒,或有4大好处!

黄酒再次成为关注中心!医生发现:糖尿病喝黄酒,或有4大好处!

岐黄传人孙大夫
2026-01-17 09:15:03
大批美国游客涌入中国,回国后坦言:客观对比,中国比美国强多了

大批美国游客涌入中国,回国后坦言:客观对比,中国比美国强多了

灿若银烂
2026-02-27 20:11:39
美军前高官发出警告:以色列可不是中美俄,打急眼了它真敢丢核弹

美军前高官发出警告:以色列可不是中美俄,打急眼了它真敢丢核弹

Ck的蜜糖
2026-03-08 04:32:39
中东打仗,驻韩美军异动?

中东打仗,驻韩美军异动?

新民周刊
2026-03-07 09:17:30
雕和鹰谁更厉害?看完才知道,根本不是一个量级!

雕和鹰谁更厉害?看完才知道,根本不是一个量级!

心中的麦田
2026-03-07 19:20:54
股民系好安全带,下一周,股市或将再度重演2020年历史行情?

股民系好安全带,下一周,股市或将再度重演2020年历史行情?

股市皆大事
2026-03-08 11:27:53
2026-03-08 17:04:49
山石网科新视界
山石网科新视界
网络安全行业的创新领导厂商
1427文章数 138关注度
往期回顾 全部

科技要闻

OpenClaw最大的推手是闲鱼和小红书

头条要闻

伊朗军方公布"家底":具备打至少6个月高强度战争能力

头条要闻

伊朗军方公布"家底":具备打至少6个月高强度战争能力

体育要闻

大伤后被交易,他说:22岁的我已经死了

娱乐要闻

周迅新恋情曝光,李亚鹏等人已成过去

财经要闻

油价要失控?

汽车要闻

9分钟充饱 全新腾势Z9GT首搭闪充技术26.98万起

态度原创

艺术
亲子
手机
本地
公开课

艺术要闻

“北京意象·活力通州”绘画作品展 | 油画作品选

亲子要闻

泰国老丈人满心是欣欣 上班都没心思 就想早点回家陪娃

手机要闻

2026年第九周,苹果iPhone 17系列国内销量近2400万!

本地新闻

食味印象|一口入魂!康乐烤肉串起千年丝路香

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版