
CyberPanel RCE المصادق عليه < 2.3.8
حقن أوامر نظام التشغيل المُوثَّق في CyberPanel
إصدارات CyberPanel الأقدم من 2.3.8 معرضة لحقن أوامر نظام التشغيل. لاستغلال الثغرة، يجب على المهاجم أولاً تسجيل الدخول إلى لوحة الويب.
CyberPanel 2.3.7
يمكن للمهاجم استخدام طلب HTTP OPTIONS لتوجيه خادم الويب الذي يشغل تطبيق CyberPanel لتنفيذ أوامر عشوائية. تكمن هذه الثغرة في نقطة النهاية /websites/submitWebsiteCreation.
تستدعي نقطة النهاية هذه الدالة submitWebsiteCreation الموجودة في الملف /websiteFunctions/views.py.
تستدعي هذه الدالة بدورها الدالة wm.submitWebsiteCreation الموجودة في الملف /websiteFunctions/website.py. تستخرج هذه الدالة خمسة معاملات تُستخدم داخل الدالة:
- domain;
- adminEmail;
- phpSelection;
- packageName;
- websiteOwner;
يتم تحليل هذه المعاملات لاحقًا مباشرةً إلى دالة تقوم بتنفيذها:
يمكن العثور على كود الإثبات العملي (PoC) في ملف cyberpanel.py المرتبط بهذا المستودع.
يمكن استخدام هذا الإثبات العملي لكتابة ملفات بصلاحيات الجذر، في أي مكان على النظام:
قد يؤدي هذا إلى اختراق كامل للجهاز. إذا كان مجلد تثبيت CyberPanel على الجهاز قابلاً للوصول، يمكن استخراج البيانات بسهولة أكبر عبر لوحة الويب.
سيصبح التفصيل الذي يوضح عملية اكتشاف الثغرة متاحًا على: https://thottysploity.github.io/posts/cve-2024-53376
30.10.2024 - تم تحديد الثغرة
31.10.2024 - تم الاتصال بـ Usman Nasir، مالك CyberPanel
02.11.2024 - قام Usman بإصلاح المشكلة ونشر التصحيح
03.11.2024 - تم طلب CVE-ID من MITRE
23.11.2024 - حجزت MITRE CVE-ID 2024-53376
15.12.2024 - تم نشر CVE-2024-53376 للعموم