Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-54679 — CVE-2024-54679 - CyberPanel (المعروف أيضًا باسم Cyber Panel) رفض الخدمة (https://nvd.nist.gov/vuln/detail/CVE-2024-54679) | Kitploit
أدوات/GitHubGitHub/hotplugin0x01/cve-2024-54679
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubhotplugin0x01/cve-2024-54679

CVE-2024-54679

CVE-2024-54679 - CyberPanel (المعروف أيضًا باسم Cyber Panel) رفض الخدمة (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)

عرض المستودع
3منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-54679

CVE-2024-54679 - حرمان من الخدمة في CyberPanel (المعروف أيضًا باسم Cyber Panel)

الوصف

تم اكتشاف ثغرة حرمان من الخدمة (DoS) في Cyber Panel تسمح لأي مستخدم مصادق بإعادة تشغيل قاعدة البيانات عن طريق إرسال طلبات إلى نقطة النهاية /dataBases/restartMySQL. تحدث هذه الثغرة في دالة restartMySQL في ملف Cyberpanel/databases/views.py عند السطر 400، حيث يتم تنفيذ الإجراء قبل التحقق من صلاحيات المستخدم (ACL). تسترجع الدالة أولاً معرف المستخدم من الجلسة (التحقق من المصادقة)، ثم تستدعي طريقة restartMySQL من فئة mysqlUtilities، والتي تنفذ أمر إعادة تشغيل قاعدة البيانات (sudo systemctl restart mariadb). فقط بعد هذا الإجراء يتم التحقق مما إذا كان المستخدم مسؤولًا (admin). هذا الافتقار إلى التحقق من ACL قبل تنفيذ إعادة التشغيل يجعل نقطة النهاية متاحة لأي مستخدم مصادق. يمكن للمهاجم الذي يمتلك حسابًا بصلاحيات منخفضة استغلال ذلك عن طريق إرسال طلبات متكررة إلى نقطة النهاية، مما يتسبب في تعطل قاعدة البيانات ويؤدي إلى حرمان من الخدمة.

الإصدارات المتأثرة

إصدارات CyberPanel (المعروف أيضًا باسم Cyber Panel) حتى 2.3.7 و2.3.8 (بدون تصحيح)

خطوات إعادة الإنتاج

  • سجّل الدخول إلى CyberPanel باستخدام حساب مستخدم بصلاحيات منخفضة.
  • أرسل طلبًا إلى نقطة النهاية /dataBases/restartMySQL لإعادة تشغيل قاعدة البيانات.
  • قم بإعداد burpsuite وأرسل الطلب إلى تبويب intruder.
  • في intruder، اختر Null payloads وشغّل الهجوم إلى أجل غير مسمى.
  • لاحظ أن قاعدة البيانات تتعطل وأن CyberPanel غير متاح.

إثبات المفهوم

عرض توضيحي: https://www.youtube.com/watch?v=f2M5wI875Uk

image الكود المعرض للثغرة image طريقة mysqlUtilities.restartMySQL

المراجع

  • قاعدة بيانات الثغرات الوطنية (NVD): https://nvd.nist.gov/vuln/detail/CVE-2024-54679
  • Commit التصحيح: https://github.com/usmannasir/cyberpanel/commit/6778ad1eaae41f72365da8fd021f9a60369600dc

المكتشف

Abdul Wassay (hotplugin0x01)

تنزيل الأداة