VU#243636:VPS.org 一键部署模板存在多个漏洞
VPS.org 的一键部署模板因静态配置而存在多种漏洞。Supabase 模板将 PostgreSQL 暴露于所有网络接口,并使用了硬编码的密码,使远程攻击者能够获取超级用户权限。此未修复的漏洞可导致数据窃取、数据篡改、拒绝服务及持久化访问。Zulip 模板同样存在硬编码的应用密钥和默认数据库密码,便于会话伪造和身份验证绕过。此外,该模板默认使用未加密的 HTTP 流量,从而暴露敏感数据。这些漏洞使攻击者能够完全控制受影响的系统。VPS.org 尚未发布针对这些问题的补丁。强烈建议用户在生产部署前更改默认密码和密钥。实施防火墙、网络分段和 HTTPS 是关键的缓解措施。Simon Gajdosik 报告了这些漏洞。