Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-54679 — CVE-2024-54679 - CyberPanel (auch bekannt als Cyber Panel) Denial-of-Service (https://nvd.nist.gov/vuln/detail/CVE-2024-54679) | Kitploit
Tools/GitHubGitHub/hotplugin0x01/cve-2024-54679
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubhotplugin0x01/cve-2024-54679

CVE-2024-54679

CVE-2024-54679 - CyberPanel (auch bekannt als Cyber Panel) Denial-of-Service (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)

Repository anzeigen
3vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-54679

CVE-2024-54679 - CyberPanel (auch bekannt als Cyber Panel) Denial of Service

Beschreibung

In Cyber Panel wurde eine Denial-of-Service-Schwachstelle (DoS) entdeckt, die es jedem authentifizierten Benutzer ermöglicht, die Datenbank neu zu starten, indem Anfragen an den Endpunkt /dataBases/restartMySQL gesendet werden. Diese Schwachstelle tritt in der Funktion restartMySQL in der Datei Cyberpanel/databases/views.py in Zeile 400 auf, wo die Aktion ausgeführt wird, bevor die Benutzerberechtigungen (ACL) überprüft werden. Die Funktion ruft zunächst die Benutzer-ID aus der Sitzung ab (Authentifizierungsprüfung) und ruft dann die Methode restartMySQL der Klasse mysqlUtilities auf, die den Datenbank-Neustartbefehl (sudo systemctl restart mariadb) ausführt. Erst nach dieser Aktion wird geprüft, ob der Benutzer Administrator ist. Das Fehlen einer ACL-Prüfung vor der Ausführung des Neustarts macht den Endpunkt für jeden authentifizierten Benutzer zugänglich. Ein Angreifer mit einem Benutzerkonto mit niedrigen Berechtigungen könnte dies ausnutzen, indem er wiederholt Anfragen an den Endpunkt sendet, was zum Absturz der Datenbank und damit zu einem Denial of Service führt.

Betroffene Versionen

CyberPanel (auch bekannt als Cyber Panel) Versionen bis einschließlich 2.3.7 und (ungepatcht) 2.3.8

Schritte zur Reproduktion

  • Melden Sie sich mit einem Benutzerkonto mit niedrigen Berechtigungen bei CyberPanel an.
  • Senden Sie eine Anfrage an den Endpunkt /dataBases/restartMySQL, um die Datenbank neu zu starten.
  • Konfigurieren Sie burpsuite und senden Sie die Anfrage an den Intruder-Tab.
  • Wählen Sie im Intruder „Null-Payloads“ aus und führen Sie den Angriff unbegrenzt aus.
  • Beobachten Sie, dass die Datenbank abgestürzt ist und CyberPanel nicht verfügbar ist.

Beweis des Konzepts

Demo: https://www.youtube.com/watch?v=f2M5wI875Uk

image Verwundbarer Code image mysqlUtilities.restartMySQL-Methode

Referenzen

  • National Vulnerability Database: https://nvd.nist.gov/vuln/detail/CVE-2024-54679
  • Patch-Commit: https://github.com/usmannasir/cyberpanel/commit/6778ad1eaae41f72365da8fd021f9a60369600dc

Entdecker

Abdul Wassay (hotplugin0x01)

Tool herunterladen