Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-53376 — CyberPanel RCE المصادق عليه < 2.3.8 | Kitploit
أدوات/GitHubGitHub/thottysploity/cve-2024-53376
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةتطوير الحمولات
GitHubthottysploity/cve-2024-53376

CVE-2024-53376

CyberPanel RCE المصادق عليه < 2.3.8

عرض المستودع
5313منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-53376

حقن أوامر نظام التشغيل المُوثَّق في CyberPanel

الأجهزة المتأثرة

إصدارات CyberPanel الأقدم من 2.3.8 معرضة لحقن أوامر نظام التشغيل. لاستغلال الثغرة، يجب على المهاجم أولاً تسجيل الدخول إلى لوحة الويب.

تم الاختبار على

CyberPanel 2.3.7

التفاصيل الفنية

يمكن للمهاجم استخدام طلب HTTP OPTIONS لتوجيه خادم الويب الذي يشغل تطبيق CyberPanel لتنفيذ أوامر عشوائية. تكمن هذه الثغرة في نقطة النهاية /websites/submitWebsiteCreation.

تستدعي نقطة النهاية هذه الدالة submitWebsiteCreation الموجودة في الملف /websiteFunctions/views.py.

الدالة العليا

تستدعي هذه الدالة بدورها الدالة wm.submitWebsiteCreation الموجودة في الملف /websiteFunctions/website.py. تستخرج هذه الدالة خمسة معاملات تُستخدم داخل الدالة: - domain; - adminEmail; - phpSelection; - packageName; - websiteOwner;

الدالة العليا

يتم تحليل هذه المعاملات لاحقًا مباشرةً إلى دالة تقوم بتنفيذها:

الدالة العليا

يمكن العثور على كود الإثبات العملي (PoC) في ملف cyberpanel.py المرتبط بهذا المستودع.

الإثبات العملي

يمكن استخدام هذا الإثبات العملي لكتابة ملفات بصلاحيات الجذر، في أي مكان على النظام:

الدالة العليا

قد يؤدي هذا إلى اختراق كامل للجهاز. إذا كان مجلد تثبيت CyberPanel على الجهاز قابلاً للوصول، يمكن استخراج البيانات بسهولة أكبر عبر لوحة الويب.

التفصيل

سيصبح التفصيل الذي يوضح عملية اكتشاف الثغرة متاحًا على: https://thottysploity.github.io/posts/cve-2024-53376

الجدول الزمني

30.10.2024 - تم تحديد الثغرة
31.10.2024 - تم الاتصال بـ Usman Nasir، مالك CyberPanel
02.11.2024 - قام Usman بإصلاح المشكلة ونشر التصحيح
03.11.2024 - تم طلب CVE-ID من MITRE
23.11.2024 - حجزت MITRE CVE-ID 2024-53376
15.12.2024 - تم نشر CVE-2024-53376 للعموم

تنزيل الأداة