
استغلال لثغرة RCE قبل المصادقة في CyberPanel عبر حقن الأوامر
استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في CyberPanel عبر حقن الأوامر
المؤلف: Luka Petrovic (refr4g)
تاريخ الإفصاح: أكتوبر 2024
أداة استغلال لإثبات المفهوم (PoC) لثغرة حقن الأوامر (CVE-2024-51378) في CyberPanel. تتيح هذه الثغرة للمهاجمين غير المصادَق عليهم حقن أوامر تعسفية وتنفيذها على الخوادم المتأثرة عن طريق إرسال طلبات HTTP من نوع OPTIONS مُصمَّمة خصيصًا إلى نقطتي النهاية /dns/getresetstatus و /ftp/getresetstatus، مما قد يؤدي إلى اختراق النظام بالكامل.
يمكن للمهاجم الذي لديه وصول عبر الشبكة إلى واجهة CyberPanel استخدام هذه الثغرة للسيطرة الكاملة على النظام المتأثر.
/dns/getresetstatus و /ftp/getresetstatus.git clone https://github.com/refr4g/CVE-2024-51378.git
cd CVE-2024-51378
python3 CVE-2024-51378.py <target_url> <endpoint>
target_url: عنوان مثيل CyberPanel (مثل: http://target.com:8090).endpoint: نقطة النهاية المتأثرة بالثغرة (/ftp/getresetstatus أو /dns/getresetstatus).python3 CVE-2024-51378.py http://target.com:8090 /ftp/getresetstatus
هذا الكود لأغراض تعليمية فقط، ويجب استخدامه فقط على الأنظمة التي لديك إذن صريح لاختبارها.