Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-53376 — CyberPanel authentifizierte RCE < 2.3.8 | Kitploit
Tools/GitHubGitHub/thottysploity/cve-2024-53376
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlPayload-Entwicklung
GitHubthottysploity/cve-2024-53376

CVE-2024-53376

CyberPanel authentifizierte RCE < 2.3.8

Repository anzeigen
53vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-53376

CyberPanel Authentifizierte OS-Befehlseinschleusung

Betroffene Geräte

CyberPanel-Versionen < 2.3.8 sind anfällig für eine OS-Befehlseinschleusung. Um die Schwachstelle auszunutzen, muss sich der Angreifer zuerst im Webpanel anmelden.

Getestet mit

CyberPanel 2.3.7

Technische Details

Ein Angreifer kann eine HTTP-OPTIONS-Anfrage verwenden, um den Webserver, der die CyberPanel-Anwendung ausführt, anzuweisen, beliebige Befehle auszuführen. Diese Schwachstelle liegt im Endpunkt /websites/submitWebsiteCreation.

Dieser Endpunkt ruft die Funktion submitWebsiteCreation in der Datei /websiteFunctions/views.py auf.

Top-Level-Funktion

Diese Funktion ruft weiterhin die Funktion wm.submitWebsiteCreation auf, die sich in der Datei /websiteFunctions/website.py befindet. Diese Funktion extrahiert fünf Parameter, die innerhalb der Funktion verwendet werden: - domain; - adminEmail; - phpSelection; - packageName; - websiteOwner;

Top-Level-Funktion

Diese Parameter werden später direkt an eine Funktion übergeben, die diese ausführt:

Top-Level-Funktion

Der Proof-of-Concept (PoC)-Code befindet sich in der Datei cyberpanel.py, die in diesem Repository verlinkt ist.

PoC

Dieser Proof-of-Concept kann verwendet werden, um Dateien mit Root-Berechtigungen an jeder beliebigen Stelle im System zu schreiben:

Top-Level-Funktion

Dies könnte zu einer vollständigen Kompromittierung des Geräts führen. Wenn der Installationsordner von CyberPanel auf dem Gerät zugänglich ist, können Daten leichter über das Webpanel extrahiert werden.

Ausarbeitung

Die Ausarbeitung, die den Entdeckungsprozess des Exploits beschreibt, wird unter folgender Adresse verfügbar sein: https://thottysploity.github.io/posts/cve-2024-53376

Zeitplan

30.10.2024 - Schwachstelle identifiziert
31.10.2024 - Usman Nasir, Besitzer von CyberPanel, kontaktiert
02.11.2024 - Usman behob das Problem und veröffentlichte einen Fix
03.11.2024 - CVE-ID bei MITRE beantragt
23.11.2024 - MITRE reservierte CVE-ID 2024-53376
15.12.2024 - CVE-2024-53376 veröffentlicht

Tool herunterladen