平台
other
组件
manager
修复版本
25.11.2
CVE-2025-64180 是 Manager-io Manager 中的一个关键型 SSRF (服务器端请求伪造) 漏洞。该漏洞允许未经授权的攻击者访问内部网络资源,包括云元数据端点和受保护的网络段。受影响的版本包括 Manager Desktop 和 Server 的 25.11.1.3085 及更早版本。此问题已在版本 25.11.1.3086 中修复。
此 SSRF 漏洞的影响极其严重,因为它允许攻击者绕过 Manager-io Manager 的网络隔离机制。攻击者可以利用此漏洞访问内部网络服务,例如数据库服务器、管理控制面板和其他敏感资源。在 Manager Desktop 版本中,攻击者无需任何身份验证即可利用此漏洞,而在 Manager Server 版本中,只需要标准的身份验证凭据。攻击者可以利用此漏洞窃取敏感数据、执行恶意代码或完全控制受影响的系统。由于无需身份验证,桌面版尤其脆弱,攻击者可以轻易地从外部网络发起攻击。此漏洞类似于其他利用 TOCTOU 条件的 SSRF 漏洞,可能导致严重的业务中断和数据泄露。
目前尚无公开的利用代码 (PoC),但由于漏洞的严重性和易于利用,预计未来可能会出现。该漏洞已于 2025 年 11 月 7 日公开,并已添加到 CISA KEV 目录中,表明存在高概率的利用风险。建议密切关注安全社区的动态,并及时采取必要的安全措施。
Organizations using Manager-io Manager, particularly those with sensitive financial data, are at risk. Shared hosting environments where multiple users share the same Manager-io instance are especially vulnerable, as an attacker could potentially exploit the SSRF to access data belonging to other users. Legacy configurations that haven't been updated to the latest version are also at increased risk.
• linux / server: Monitor journalctl for unusual outbound requests originating from the Manager-io process. Use ss -tulnp | grep manager to identify connections to internal services.
journalctl -u manager -f | grep -i 'internal_service'• generic web: Examine access and error logs for requests to internal network resources. Use curl -v <internal_resource> to test access from the Manager-io server.
curl -v http://169.254.169.254/latest/meta-data/ # Example: Cloud metadata endpointdisclosure
漏洞利用状态
EPSS
0.13% (32% 百分位)
CISA SSVC
CVSS 向量
缓解此漏洞的首要措施是立即升级到 Manager-io Manager 的 25.11.1.3086 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,限制 Manager-io Manager 访问的外部网络资源,使用防火墙规则阻止对敏感内部服务的直接访问。其次,实施严格的身份验证和授权控制,确保只有授权用户才能访问 Manager-io Manager。第三,监控 Manager-io Manager 的网络流量,检测任何可疑的活动。如果怀疑已发生入侵,立即隔离受影响的系统并进行彻底的安全审计。升级后,请验证 DNS 解析配置,确保其符合安全最佳实践。
将 Manager Desktop 或 Server 更新到版本 25.11.1.3086 或更高版本。此更新修复了允许未经授权访问内部网络资源的 SSRF (Server-Side Request Forgery) 漏洞。该更新减轻了 DNS 验证中 TOCTOU (Time-of-Check Time-of-Use) 漏洞被利用的风险。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-64180 是 Manager-io Manager 软件中的一个关键型 SSRF 漏洞,允许攻击者访问内部网络资源,影响版本小于或等于 25.11.1.3086。
如果您正在使用 Manager-io Manager 的版本小于或等于 25.11.1.3086,则您可能受到此漏洞的影响。
立即升级到 Manager-io Manager 的 25.11.1.3086 或更高版本以修复此漏洞。
虽然目前没有公开的利用代码,但由于漏洞的严重性,预计未来可能会出现。
请访问 Manager-io 官方网站或安全公告页面,查找有关 CVE-2025-64180 的最新信息。