CasaOS 有个 7 个月没人修的漏洞:跟着教程做内网穿透前,先对一遍这份自查清单

源自7位全网作者

08-17 23:50

刷 B 站 CasaOS 教程时,评论区总是一片"已装"“旧电脑复活了”"72 块钱搞定 NAS"的祥和气氛。但有件事很少有人提:今年 1 月初,安全机构 VulnCheck 披露了一个 CasaOS 的未授权访问漏洞,编号 CVE-2025-34171,影响直到目前最新版 0.4.15 的所有版本,而官方至今没有给出修复版本。美国国家漏洞数据库与此同时,不少教程还在教你做端口映射,把这个面板直接暴露在公网上。

这个"没人修"的漏洞能干什么

说人话:只要能访问到你的 CasaOS 面板,不需要登录,就能:

  • 通过 /v1/users/image 接口读取系统配置目录下的文件,知道你装了哪些应用、怎么配置的

  • 通过 /v1/sys/debug 读到主机的操作系统、内核、硬件和磁盘信息

  • 靠返回错误的差异,判断系统上任意文件是否存在

CasaOS 有个 7 个月没人修的漏洞:跟着教程做内网穿透前,先对一遍这份自查清单

CVSS 评分 5.3,单看数字不算那种直接接管系统的漏洞。但它是一次完美的侦察:攻击者摸清你跑了哪些服务、系统是什么版本之后,就能发起有针对性的后续攻击。

而且这不是 CasaOS 第一次栽跟头。NVD(美国国家漏洞数据库)的公开记录里,CasaOS 及相关组件至今有 9 条 CVE,其中 2023 年的两条都是 CVSS 9.8 的"严重"级:

  • CVE-2023-37265:缺少 IP 校验,未授权攻击者能以 root 身份执行任意命令。美国国家漏洞数据库

  • CVE-2023-37266:可以伪造任意 JWT 绕过登录,同样直接拿到 root。美国国家漏洞数据库

两个漏洞都在 v0.4.4 修复,当时的官方处置建议也很直白:升级;升不了的,就别把它暴露到公网。

风险乘数不是漏洞数量,是你的暴露面

那 CasaOS 到底危不危险?这话没法一句话回答。社区里一条高赞评论说得很透:只要你装 CasaOS 的设备没有公网 IP,且不把设备 IP 穿透到外网,就不会被外网访问到。哔哩哔哩翻译一下,就是三档防护等级:

第一档:纯内网,风险趋近于零。 装完只在家里用,没有公网 IP,不做穿透。这种情况下,除非有人先进了你家局域网,否则根本摸不到面板。大多数 CasaOS 用户都是这一档,拿它当影音库、当手机备份,这个用法到今天依然稳。

CasaOS 有个 7 个月没人修的漏洞:跟着教程做内网穿透前,先对一遍这份自查清单

第二档:虚拟组网/P2P 穿透,风险取决于你的密码。 Tailscale、ZeroTier 这类虚拟局域网方案属于这一档。流量不直接走公网,攻击面收窄到面板账号密码和穿透工具本身两点,密码别设弱口令就基本没问题。

第三档:公网 IP 直连、端口映射或 FRP 直穿,风险最高。 面板以 CasaOS 默认的 80 端口直接挂在公网,任何一个未授权漏洞都是现成的入口。CVE-2025-34171 悬置 7 个月,受影响的恰恰就是这一档。

五分钟自查清单

已经装好的、正准备装的,对照过一遍:

  1. 查版本。 低于 0.4.4 的务必升级,2023 年那两条 CVSS 9.8 的漏洞都是从这个版本修的。CasaOS 的版本节奏现在很慢:最新稳定版还是 2024 年 12 月的 v0.4.15,官网首页已经引导用户转向 ZimaOS。CasaOS 官网一行命令的安装脚本 get.casaos.io 倒是还在维护(脚本版本 v0.4.16)。

  2. 查暴露面。 手机切到流量,试着访问你的面板地址。能打开的话,说明你在第三档,先换虚拟组网方案再说。

  3. 把账号密码设强。 0.4.4 之后大多数接口需要登录,密码是最后一道防线,别用 admin/123456。

  4. 留意共享文件夹。 有用户发现,VLC 不用输密码就能直接连上 CasaOS 的共享文件夹——默认 SMB 共享是来宾开放状态,这个共享同样不要暴露到公网。哔哩哔哩

  5. 数据别押在一台设备上。 电视盒子、旧笔记本的存储可靠性有限,社区里的共识是"电视盒子刷 CasaOS,最大问题是存储安全",重要照片和文档记得留第二份备份。

CasaOS 有个 7 个月没人修的漏洞:跟着教程做内网穿透前,先对一遍这份自查清单

谁可以放心继续用,谁要重新想想

结论可以很简单:

  • 只在内网用(看片、备份、去广告):放心继续用,CasaOS 到今天仍是省心的免费方案之一。

  • 需要远程访问:把远程能力放进虚拟组网,而不是放进公网。

  • 必须公网访问又暂时改不了:至少把默认的 80 端口换成高位端口、设强密码,并盯着 GitHub 的安全公告,一有新漏洞,先断公网暴露,再谈别的。

教程会教你怎么把它装起来,但怎么把它用安全,得自己补上这一课。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章