登录
/
注册
首页
资讯
论坛
用户名
Email
自动登录
找回密码
密码
登录
立即注册
微信扫码 , 快速开始
登录
注册
首页
论坛
BBS
帮助中心
远程访问
发帖
收藏
勋章
设置
我的收藏
天天打卡
退出
全部
搜索
首页
首页
›
官方教程
›
BUG反馈
0
0
返回列表
飞牛应用中心的浏览器存在未授权访问漏洞
[ 复制链接 ]
发表于:2024-9-27 11:40:14
•
远程访问
411
我发现飞牛应用中心的浏览器chromium,在安装以后,可以在不登录飞牛web的情况下,直接在浏览器中输入
https://fnos.我的域名.top:443/chromium
后就可以无需登录认证,
直接http访问内网中的应用,或者进入命行进行操作(非root权限),我换了多个浏览器,且都没有选择记住密码,结果测试的结果都是一样。
我觉得这应该是一个未授权访问漏洞,同样的飞牛相册、飞牛影视在访问时,都有登录认证,都不存在这个问题。
如果没有公网IP这个因素,可能风险比较小,但在有公网IP的情况下,一旦访问了这个URL,就可以进一步访问内网应用,安全风险就比较高了,建议尽快修复。
我部署环境是:申请了公网IP,购买了域名、SSL证书,通过DDNS,远程访问FNOS的web页面,路由器上开了端口映射,将SSL端口请求转发给后面的nginx ,nginx上做了应用代理,将访问(fnos.xxxxxx.com:端口号)的请求转发给飞牛的SSL端口。
飞牛系统版本0.8.19 浏览器版本:chromium 1.2.3
我现在已经临时停用了 chromium
收藏
送赞
分享
回复
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
发表回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
登录
后才能评论
提交
本版积分规则
回帖并转播
回帖后跳转到最后一页
评论列表
(2)
飞牛技术同学
回复
举报
本帖最后由 飞牛技术同学 于 2024-9-27 15:36 编辑
你在访问浏览器的时候,有弹出过这个验证窗口么
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
2024-9-27 15:33:28
回复
点评
选择长大
我弹出来了,不知道账号密码是啥
详情
回复
2024-10-9 00:49
选择长大
回复
举报
我弹出来了,不知道账号密码是啥
2024-10-9 00:49:38
回复
vlookuptest
江湖小虾
TA还没有介绍自己~
0
主题
1
回帖
1
积分
江湖小虾
江湖小虾, 积分 1, 距离下一级还需 49 积分
江湖小虾, 积分 1, 距离下一级还需 49 积分
积分
1
关注
私信
作者推荐
冒泡,打卡
话题
返回版块
快来评论吧
0
0
0
搜索
搜索
本版
文章
帖子
圈子
用户
虚拟机
活动
fnOS