扫描报告
45 /100
remnawave-robot
Remnawave 账号全生命周期自动化管理 - VPN account lifecycle automation
Skill manages VPN account lifecycle with legitimate functionality but exhibits concerning patterns: hardcoded IP endpoint, SSL verification disabled, and suspicious external subscription URLs embedded in documentation.
谨慎使用
Review hardcoded IP 8.212.8.43 and verify legitimacy of datat.cc subscription URLs. Consider using domain names instead of raw IPs and enabling SSL verification.
安全发现 4 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | Hardcoded IP address as default API endpoint 敏感访问 | setup.js:148 |
| 中危 | SSL certificate verification disabled by default 敏感访问 | setup.js:158 |
| 中危 | Suspicious subscription URLs in documentation 文档欺骗 | SMTP-FIX.md:176 |
| 低危 | Configuration stored in parent directory .env 权限提升 | create-account.js:39 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | READ | ✓ 一致 | Reads .env and config JSON files for credential access |
| 网络访问 | READ | READ | ✓ 一致 | HTTPS requests to Remnawave API and SMTP servers |
| 命令执行 | NONE | NONE | — | No shell execution in main JS scripts |
1 高危 20 项发现
高危 IP 地址 硬编码 IP 地址
8.212.8.43 PUBLISH-SUMMARY.md:138 中危 外部 URL 外部 URL
https://8.212.8.43 PUBLISH-SUMMARY.md:138 中危 外部 URL 外部 URL
https://mail.zoho.com SMTP-FIX.md:50 中危 外部 URL 外部 URL
https://46force235a-6cb1-crypto-link.datat.cc/api/sub/wBMXavTEzFbxxY57 SMTP-FIX.md:176 中危 外部 URL 外部 URL
https://46force235a-6cb1-crypto-link.datat.cc/api/sub/_6z3BUw1Ca5dqH0d SMTP-FIX.md:184 中危 外部 URL 外部 URL
https://rjdx19yd9zo.sg.larksuite.com/docx/EwMLdN3asoQ44FxOlN6lQ6frgdh?from=from_copylink create-account.js:186 中危 外部 URL 外部 URL
https://v2raytun.com/ create-account.js:187 中危 外部 URL 外部 URL
https://testappdownload-bydtmscom.oss-cn-hongkong.aliyuncs.com/OPSFILE/v2RayTun_Setup.zip create-account.js:188 中危 外部 URL 外部 URL
https://apps.apple.com/us/app/v2raytun/id6476628951 create-account.js:189 中危 外部 URL 外部 URL
https://sub.example.com/xxx templates/account-created.md:15 中危 外部 URL 外部 URL
https://apps.apple.com/... templates/account-created.md:19 提示 邮箱 邮箱地址
[email protected] PUBLISH-SUMMARY.md:106 提示 邮箱 邮箱地址
[email protected] PUBLISH-SUMMARY.md:108 提示 邮箱 邮箱地址
[email protected] README.md:71 提示 邮箱 邮箱地址
[email protected] SMTP-FIX.md:87 提示 邮箱 邮箱地址
[email protected] SMTP-FIX.md:175 提示 邮箱 邮箱地址
[email protected] SMTP-FIX.md:205 提示 邮箱 邮箱地址
[email protected] SMTP-FIX.md:215 提示 邮箱 邮箱地址
[email protected] SMTP-FIX.md:234 提示 邮箱 邮箱地址
[email protected] templates/account-created.md:13 目录结构
23 文件 · 86.4 KB · 3279 行 JavaScript 12f · 1688L
Markdown 8f · 1439L
Shell 1f · 97L
JSON 2f · 55L
├─
▾
templates
│ └─
account-created.md
Markdown
├─
add-to-squad.js
JavaScript
├─
create-account.js
JavaScript
├─
delete-account.js
JavaScript
├─
fix-zoho-smtp.sh
Shell
├─
get-squads.js
JavaScript
├─
manual-email-west-pc.md
Markdown
├─
package-lock.json
JSON
├─
package.json
JSON
├─
PUBLISH-SUMMARY.md
Markdown
├─
README.md
Markdown
├─
resend-email.js
JavaScript
├─
search-account.js
JavaScript
├─
send-account-email.js
JavaScript
├─
setup.js
JavaScript
├─
SKILL.md
Markdown
├─
SMTP-FIX.md
Markdown
├─
sync-squads.js
JavaScript
├─
test-config.js
JavaScript
├─
test-email.js
JavaScript
├─
test-smtp-direct.js
JavaScript
├─
技能检查报告 -2026-03-18.md
Markdown
└─
技能检查报告-2026-03-18.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
nodemailer | ^8.0.2 | npm | 否 | Version not pinned (caret range) |
安全亮点
✓ Credentials stored with 0600 permissions (chmod 0o600)
✓ No base64-encoded payloads or obfuscated code
✓ No reverse shell or C2 infrastructure detected
✓ Uses standard HTTPS for API and SMTP connections
✓ No credential exfiltration attempts detected
✓ No unauthorized SSH/AWS credential access
✓ Shell script (fix-zoho-smtp.sh) is a diagnostic tool, not a persistence mechanism