PT-2025-49760 · 1Panel · 1Panel

CVE-2025-66508

·

Publicado

2025-12-08

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas 1Panel versões 2.0.14 e inferiores
Descrição 1Panel é um painel de controle baseado na web para gerenciamento de servidores Linux. As versões 2.0.14 e inferiores estão configuradas para confiar em todos os endereços IP como proxies, permitindo que invasores falsifiquem o cabeçalho X-Forwarded-For. Os controles de acesso baseados em IP, incluindo AllowIPs, listas de permissão de API e verificações exclusivas para localhost, dependem da função ClientIP() e podem ser contornados ao enviar um cabeçalho X-Forwarded-For manipulado, como X-Forwarded-For: 127.0.0.1 ou qualquer IP constante na lista de permissão. Isso efetivamente desativa todos os controles de segurança baseados em IP.
Recomendações Atualize para uma versão superior a 2.0.14.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66508
GHSA-7CQV-QCQ2-R765
GO-2025-4207
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0037-1

Produtos afetados

1Panel