我的家庭实验室被黑实录:一个 Forgejo 0day 与加密矿工的复现
来源:phunky.cafe — 2026-08-10
📋 概述
作者的家庭 Forgejo 实例遭 CVE-2026-60004 攻击被远程代码执行,第二天早上才发现。攻击者利用 Gitea(Forgejo 的基座)diffpatch 端点的一个漏洞注册账号并写入恶意 Git hook 获得 RCE。作者复盘了两个致命失误:忘了关闭开放注册、且镜像长期钉在已 EOL 的 v13 版本。二阶段载荷是典型的加密矿工分发脚本,会按架构拉取二进制并试图隐藏活动。
🔑 核心要点
- 被 CVE-2026-60004 攻击:diffpatch 端点 RCE,利用恶意 Git hook。
- 失误一:没关闭开放注册,攻击者直接建了账号。
- 失误二:镜像钉在已 EOL 半年的 v13,而 Forgejo 没有 latest 标签。
- 二阶段脚本是按架构分发加密矿工,会杀高 CPU 进程并删除磁盘痕迹。
💡 金句
我本想留个暂停的容器继续排查,却直接把它关了——我本可以做得更好。
👍 0
👎 0
← 返回 Lobsters 首页