PT-2025-49760 · 1Panel · 1Panel
CVE-2025-66508
·
Publicado
2025-12-08
·
Atualizado
2026-07-30
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
1Panel versões 2.0.14 e inferiores
Descrição
1Panel é um painel de controle baseado na web para gerenciamento de servidores Linux. As versões 2.0.14 e inferiores estão configuradas para confiar em todos os endereços IP como proxies, permitindo que invasores falsifiquem o cabeçalho X-Forwarded-For. Os controles de acesso baseados em IP, incluindo AllowIPs, listas de permissão de API e verificações exclusivas para localhost, dependem da função ClientIP() e podem ser contornados ao enviar um cabeçalho X-Forwarded-For manipulado, como X-Forwarded-For: 127.0.0.1 ou qualquer IP constante na lista de permissão. Isso efetivamente desativa todos os controles de segurança baseados em IP.
Recomendações
Atualize para uma versão superior a 2.0.14.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
1Panel