amh 云主机面板未授权访问漏洞复现
amh 云主机面板未授权访问漏洞复现
0x00 漏洞概述
AMH 是由广州华的网络科技有限公司出品的国内开源云主机面板软件,用于在 Linux 服务器上部署与管理 LNMP/LAMP 等 Web 运行环境,用户通过浏览器访问面板即可完成站点、数据库、软件环境等日常运维操作。面板官方站点为 amh.sh,页面上带有该域名的特征内容。
该漏洞属于未授权访问类问题:面板相关页面与根目录下的 test.php 测试脚本文件在没有任何认证的情况下即可被直接请求,攻击者无需登录、无需凭据即可触达面板功能入口。由于云主机面板通常掌握服务器的站点管理、文件管理与命令执行入口,一旦面板接口被未授权访问,攻击者可进一步控制整个系统,最终导致服务器处于极度不安全状态。该问题综合评分 9.8,属于严重级别。
0x01 影响范围
- 影响产品:amh 云主机面板(amh-云主机面板)。
- 影响版本:现有资料未给出明确的受影响版本区间,无法核实具体版本边界;凡部署后未做访问控制、相关页面可直接被公网访问的实例均可能处于风险之中。
- 资产识别:互联网侧可通过
body="amh.sh"这类页面特征检索定位暴露的 AMH 面板实例。 - 漏洞披露时间:2017-10-21。
0x02 漏洞分析
该漏洞的核心在于认证缺失。正常的云主机面板应当将所有管理页面置于登录态保护之下,未通过认证的请求应被重定向到登录页或直接拒绝。而本案例中存在两类可被未授权触达的内容:
1. 面板首页资源:直接请求站点根路径即可获得 HTTP 200 响应,且响应体中包含 AMH 面板页面固有的图标资源路径 View/images/ico/1.gif。这一特征一方面可作为识别 AMH 面板的指纹,另一方面也说明面板页面内容在无认证状态下直接对外输出。
2. 遗留测试脚本:面板根目录下的 test.php 属于开发调试阶段遗留的测试文件,该文件未纳入认证保护,任何访问者请求该路径即可获得包含 test 字样的正常响应内容。测试脚本往往包含环境信息输出或功能自检逻辑,此类文件暴露在无认证状态下,会向攻击者泄露服务器环境细节,并可能提供额外的功能入口。
两者的组合构成完整的利用链条:先用页面指纹确认目标为 AMH 面板,再直接验证测试脚本的可达性。整个过程不涉及任何认证凭据,属于典型的"部署即暴露"问题。
0x03 利用链与请求包
利用链为两步:第一步确认目标为 AMH 面板(指纹识别),第二步未授权访问 test.php(验证利用)。以下请求包中的主机地址为示意地址,验证操作应在获得授权的环境中进行。
第一步,请求面板首页,确认页面指纹:
GET / HTTP/1.1
Host: 192.0.2.10
Connection: close响应判定条件为:HTTP 状态码等于 200,且响应体中包含特征字符串 View/images/ico/1.gif。满足上述条件即可判定目标为 AMH 云主机面板。
第二步,未授权请求根目录下的测试脚本(3xx 重定向会被自动跟随后再判定最终响应):
GET /test.php HTTP/1.1
Host: 192.0.2.10
Connection: close响应判定条件为:HTTP 状态码等于 200,且响应体中包含 test 字样。两个条件同时满足,即表明该测试脚本在无需任何认证的情况下可被直接访问,未授权访问漏洞成立。
上述两步均为无参数的 GET 请求,不依赖任何请求体内容,也不依赖特定请求头,利用门槛极低;只要目标面板端口可达,任何能发起 HTTP 请求的工具都可以完成验证。
0x04 检测与修复建议
检测方面:
1. 对公网、办公网边界及第三方托管环境中的 AMH 面板部署进行排查,确认面板接口的暴露范围与版本情况。
2. 对疑似实例按 0x03 中的两个请求包进行验证:首页响应体中是否包含 View/images/ico/1.gif,/test.php 是否在无认证条件下返回 200 及包含 test 的响应体。
3. 复查 Web 访问日志与操作审计记录,确认是否已存在对上述路径的未授权访问痕迹;发现异常后及时失效相关会话并复核权限配置。
修复方面:
1. 核对厂商公告中的受影响范围,升级至官方修复版本或更高版本,升级前备份配置与数据。
2. 暂时无法升级时,通过防火墙等安全设备设置访问策略与白名单,限制面板相关接口的来源地址,并在服务端补齐认证授权校验。
3. 清理面板目录中不再使用的测试脚本(如 test.php),避免调试遗留文件对外暴露。
4. 如非必要,禁止面板服务直接暴露公网,改用内网或经过鉴权的运维通道访问。
0x05 参考资料
1. AMH 官方网站(产品信息):http://amh.sh/
2. AMH 面板官方文档:https://amh.sh/doc.htm
3. 技术分析资料(暂无公开链接)

Wayyt 2小时前
最新评论