# bulai 不赖 我气笑了 逐仓库审计摘要 严重程度:🔴高危 / 🟠中危 / 🟡低危 1. ipmi(机房管理 / PHP) - 🔴 MD5 存密码;默认 admin/admin123 - 🟠 server_monitoring.php:230 exec("php $scriptPath $serverId") 未转义命令注入 - 🟠 CORS 全开、无 CSRF、异常响应回吐文件路径行号 - 🟡 debug_servers.php 调试脚本留在生产根目录 2. fast_install(安装/更新器 / C#+PHP)⭐最关键 - 🔴 .gitignore 排除 ac_versions/(反作弊版本)、vmp/(VMProtect 产物)——坐实它是 R0Guard 推送通道,本体却没开源 - 🔴 api/admin/index.php:16 明文口令比较 $pass === ADMIN_PASS - 🟠 ConfigManager.cs:13 域名故意写成 a-p-i.r0csgo.com 规避检测 3. proxy(代理客户端 / JS) - 🔴 local-client.js 硬编码真实 ESA 域名 + 节点 IP 163.181.78.135 - 🔴 init.sql 真实节点 IP .135/.136 进数据库 - 🔴 rejectUnauthorized: false 关 TLS 校验;CORS 全开;默认 admin/admin123 + JWT proxy-admin-secret 4. r0-voice(语音 / TS) - 🔴 preload.js 暴露 exec(command),tasklist/taskkill/reg 字符串插值——命令注入 - 🔴 S3 上传 ACL: 'public-read' 文件全公开 - 🟠 一整套 *.r0csgo.com、maizhama.com 生产域名作 fallback 硬编码;/vip-debug 调试接口 5. ilanzou(网盘 / Node) - 🔴 默认 your-secret-key / admin/admin123;EJS innerHTML XSS - 🟠 公开下载接口注释自承"任何人都可以下载";用户枚举 - 🟡 整包塞入 OpenList 开源项目混放 6. goverlay(覆盖层 / C++) - 🔴 prebuilt/ 7 个预编译 DLL/EXE(含注入器 injector_helper、n_overlay.dll)无来源无签名不可复现——等于没开 - 🟡 debug.ts global.DEBUG = true 7. ai_ide(Electron IDE / TS) - 🔴 sandbox: false 关沙箱 - 🔴 Electron 33 / diff / xmldom / babel 一堆高危 CVE 依赖 8. obj_screenshot(渲染服务 / Python) - 🔴 Flask debug=True + host=0.0.0.0 公网裸奔 - 🟠 obj_path/texture_path 路径遍历;URL 纹理下载 SSRF 9. falcon-react-v5.1.0(前端模板 / JS) - 🟠 商业付费主题 Falcon(ThemeWagon),无 LICENSE,疑似无授权 - 🟠 大量 dangerouslySetInnerHTML 无清理 10. app_website(官网 / SCSS) - 🟡 Footer.tsx 真实手机 19310596660、邮箱、三个衡阳办公地址、备案号 11. startup(提权启动器 / PowerShell+C++) - 🟡 无明显漏洞;功能即给 r0_arena.exe 做无二次 UAC 提权拉起,印证主程序需管理员权限 这就是我们r0最伟大的平台 被我说了一堆问题立马开始闭源了 咋滴不让说 去除个敏感信息你用你那个破qwen几秒都能干完的