网易开源Pomelo游戏服务端框架未授权访问导致远程命令执行

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

Pomelo是一块网易开源基于 Node.js 的游戏服务端框架,其基于 Node.js 的高性能、分布式游戏服务器框架。它包括基础的开发框架和相关的扩展组件(库和工具包),可以帮助你省去游戏开发枯燥中的重复劳动和底层逻辑的开发。 Pomelo 不但适用于游戏服务器开发, 也可用于开发高实时 Web 应用,它的分布式架构可以使 Pomelo 比普通的实时 Web 框架扩展性更好。 ``` zoomeye dork: Pomelo ``` ![](https://images.seebug.org/contribute/73cd6e7c-7e90-4d35-87b3-190bbc96c69c) 敏感信息写在JS文件里,默认账号密码是 ``` monitor:moniter ``` ![](https://images.seebug.org/contribute/750c12ec-62ab-4873-9528-2c54baf68190) 命令执行: 利用node.js中child_process模块执行命令 ![](https://images.seebug.org/contribute/b0fc8711-3f2c-4a3b-be5f-0355f3273679)

0%
暂无可用Exp或PoC
当前有0条受影响产品信息