MCSManager 面板高危 API 鉴权绕过漏洞安全公告

各位用户:

近期 MCSManager 面板披露一处高危权限绕过漏洞,受影响版本:v10.4.0 ~ v10.16.2。攻击者可绕过 API 鉴权中间件,未授权调用全部面板接口,操控游戏实例、读取敏感配置、执行管理操作,实现面板权限接管。

一旦遭到利用,将造成服务器实例被恶意启停、节点通信密钥泄露、存档数据被篡改删除、游戏业务瘫痪,甚至被攻击者横向渗透入侵宿主机,带来严重财产损失。

为保障您的服务与数据安全,请立即执行以下操作:

  1. 紧急升级:尽快将面板升级至 v10.16.3 或 v10.17.0 及以上,彻底修复该鉴权绕过漏洞。
  2. 临时防护:暂不能升级的用户,请在反向代理层拦截 apikey 参数和x-request-api-key 请求头内含非 [A-Za-z0-9_] 字符的请求;同时限制面板外网访问,配置访问 IP 白名单。
  3. 安全自查:完成升级 / 防护后,核查面板所有用户账号权限,重置全部 API 密钥、节点通信密钥,检查实例终端日志有无异常操作记录。

参考:

雨云提醒您,请务必重视此次安全风险,尽快完成漏洞修复,避免遭受黑客入侵。

2024年9月以后安装的都是带洞的。升级方法是再跑一遍安装脚本

sudo su -c "wget -qO- https://script.mcsmanager.com/setup_cn.sh | bash"

冷知识:搬砖:fox:打死也不愿意升级mcsm

骗你的,根本不升级

被装上恶意挖矿程序了