1. 执行摘要
85 / 100
5
严重
0
高危
0
中危
0
低危/信息
2. 测试范围与方法
| 项目 | 详情 |
|---|---|
| 固件版本 | OpenWrt 14.07 |
| 样本文件 | gocloud.img |
| MD5 | 31ff47e6a5d0d6036f621b50cc65850d |
| SHA-256 | a1d3c7c83f74f502b4224a6393d1c3dadc43fcb298941e160a7cd5a44c32be92 |
| 文件大小 | 11.5MB |
| 扫描时间 | 2026-04-23 |
| 工具 | Nyarc v1.1.0 |
3. 发现总览
| # | 级别 | CVSS | 发现 |
|---|---|---|---|
| 1 | CRITICAL | 5.3 | OpenSSL libcrypto.so.1.0.0 — 已停止维护 |
| 2 | CRITICAL | 7.5 | OpenSSL 1.0.0 — 已停止维护 |
| 3 | CRITICAL | 9.1 | 私钥泄露: /etc/lighttpd/lighttpd.pem |
| 4 | CRITICAL | 9.1 | 私钥泄露: /etc/serverkey.pem |
| 5 | CRITICAL | 7.5 | OpenSSL 1.0.0 — 已停止维护 |
4. 详细发现
1. OpenSSL libcrypto.so.1.0.0 — 已停止维护CRITICAL (CVSS 5.3)
/usr/lib/libcrypto.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
2. OpenSSL 1.0.0 — 已停止维护CRITICAL (CVSS 7.5)
/usr/lib/libssl.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
3. 私钥泄露: /etc/lighttpd/lighttpd.pemCRITICAL (CVSS 9.1)
| Private Key: /etc/lighttpd/lighttpd.pem (2048-bit RSA) | |
| Certificate: /etc/lighttpd/lighttpd.pem | |
| 主体 | C = CN, ST = Shanghai, L = Shanghai, O = GOCLOUD, OU = GOCLOUD, CN = 192.168.1.1 |
| 签发者 | C = CN, ST = Shanghai, L = Shanghai, O = GOCLOUD, OU = GOCLOUD, CN = 192.168.1.1 |
| 生效时间 | Nov 20 05:14:16 2017 GMT |
| 过期时间 | Nov 20 05:14:16 2018 GMT |
| 序列号 | C03C2B45E1BA454A |
| SHA1 指纹 | 57:8B:41:96:A1:31:20:AA:17:CB:39:8B:BE:B6:8A:B9:04:FD:EA:A1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
4. 私钥泄露: /etc/serverkey.pemCRITICAL (CVSS 9.1)
| Private Key: /etc/serverkey.pem (1024-bit RSA) | |
| Certificate: /etc/serverkey.pem |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
5. OpenSSL 1.0.0 — 已停止维护CRITICAL (CVSS 7.5)
/usr/lib/libssl.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
5. 外连通信分析
| 域名 | 分类 | 引用 |
|---|---|---|
update.gocloud.cn | 🟡 update | 7 files
|
api.weifenshi.cn | 🟡 api | 5 files
|
cloud.tg-net.cn | 🟡 cloud | 4 files
|
api.gocloud.cn | 🟡 api | 4 files
|
auth.max.dev | 🟡 auth | 4 files
|
daili.tg-net.cn | 🟡 system | 3 files
|
auth.alipay.com | 🟡 auth | 2 files
|
cloud.wanbroad.com | 🟡 cloud | 2 files
|
auth.nas.id | 🟡 auth | 2 files
|
webmgmt.global.cloud | 🟡 system | 2 files
|
update.go-cloud.cn | 🟡 update | 2 files
|
spyder.gocloud.cn | 🟡 system | |
speedtest02.js165.com | 🟡 system | |
speedtest1.ah163.com | 🟡 system | |
speedtest.zjmobile.com | 🟡 system | |
lists.sf.net | 🟡 system | |
cloud.nologo.cn | 🟡 cloud | |
cloud.nowifi.cn | 🟡 cloud | |
speedtest01.hn165.com | 🟡 system | |
bj3.unicomtest.com | 🟡 system | |
www.go-cloud.cn | 🟢 frontend | 62 files
|
www.protocolinfo.org | 🟢 frontend | 14 files
|
agent.gocloud.cn | 🟢 config | 12 files
|
www.bohemiancoding.com | 🟢 frontend | 6 files
|
www.gocloud.cn | 🟢 frontend | 6 files
|
www.goout.com | 🟢 frontend | 5 files
|
validate.must.be | 🟢 unknown | 5 files
|
qos.share.in | 🟢 unknown | 5 files
|
openwrt.org.cn | 🟢 config | 5 files
|
test.github.com | 🟢 unknown | 5 files
|
6. 加固建议
建议:审查所有外连通信,更换默认凭据,升级过时的加密库。