我的家庭实验室被黑实录:一个 Forgejo 0day 与加密矿工的完整复现
来源:phunky.cafe — 2026-08-10
📋 概述
作者记录了自己 Forgejo 实例被攻破的完整经过:攻击者利用 Gitea/Forgejo 的 diffpatch 端点 RCE 漏洞(CVE-2026-60004)写入恶意 Git hook 获得命令执行,随后又注入加密矿工脚本。文章复盘了两处关键失误——未关闭开放注册、把 Forgejo 镜像钉死在已 EOL 半年的 v13 版本——并深入分析了攻击脚本的平台定向下载与自我保护逻辑,是一篇含金量极高的家庭自建服务安全复盘。
🔑 核心要点
- 漏洞根源是 Gitea/Forgejo diffpatch 端点可执行恶意 Git hook 的 RCE。
- 两大失误:忘了关开放注册 + 镜像钉死在 EOL 的 v13。
- 攻击者按 x86_64/aarch64/amd64 平台定向下载矿工二进制。
- 脚本会击杀反病毒进程、清理高占用进程以自保隐藏。
💡 金句
你以为只是托管服务的小洞,攻击者却把它当成了进入你家庭网络的钥匙。
👍 0
👎 0
← 返回 Lobsters 首页