
CentOS Control Web Panel، تصعيد صلاحيات الجذر
في 29 يونيو 2019، بدأ فريقنا في البحث عن ثغرات في CentOS Control Web Panel (CWP) الإصدار 0.9.8.836، ووجدنا بعض الثغرات الحرجة. بعض الثغرات التي وجدناها يمكن ربطها معًا لاختراق الخادم من مستخدم مجهول إلى مستخدم جذر. بعد أن أبلغ فريقنا CWP، استجابوا لنا بسرعة.
أخيرًا، تم إصلاح جميع الثغرات المذكورة هنا في إصدار CWP 0.9.8.848 (CVE-2019-133xx) والإصدار 0.9.8.866 (CVE-2019-142xx).
" هذا المستودع مخصص للأغراض التعليمية والبحثية فقط. نحن لا نريد من أي شخص استخدام أي معلومات من هذا المستودع للهجوم أو القيام بأي شيء غير قانوني (ارجع إلى قوانين بلدك). لذلك، فإن أي أفعال و/أو أنشطة تتعلق بالمواد الموجودة في هذا المستودع هي مسؤوليتك وحدك. إذا كنت لا توافق، فأنت غير مخول بالوصول إلى هذا المستودع، غادر هذا المستودع فورًا."
CVE-2019-XXXXX قريبًا...
البرنامج مقسّم إلى جزأين: لوحة الجذر ولوحة المستخدم. إذا حاولت تثبيت الإصدار القديم عن طريق تغيير إصدار البرنامج في سكربت التثبيت، فستحصل على تثبيت إصدار سابق من لوحة الجذر، ولكن لوحة المستخدم متاحة فقط لأحدث إصدار (لا يمكن تحديد إصدار معين للتنزيل).
Pongtorn Angsuchotmetee
Nissana Sirijirakal
Narin Boonwasanarak