
Control Web Panel <= 0.9.8.1208 (admin/index.php) Vulnerabilidad de Inyección de Comandos del SO • Enlace del software:
Vulnerabilidad de Inyección de Comandos del Sistema Operativo en Control Web Panel <= 0.9.8.1208 (admin/index.php)
Versiones Afectadas: Versión 0.9.8.1208 y versiones anteriores.
Descripción de la Vulnerabilidad:
La entrada de usuario pasada a través del parámetro GET "key" a /admin/index.php (cuando el parámetro "api" está establecido) no se sanitiza adecuadamente antes de usarse para ejecutar comandos del sistema operativo. Esto puede ser explotado por atacantes no autenticados para inyectar y ejecutar comandos arbitrarios del sistema operativo con los privilegios del usuario root en el servidor web.
La explotación exitosa de esta vulnerabilidad requiere que "Softaculous" y/o "SitePad" estén instalados a través del Administrador de Scripts.
Prueba de Concepto:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
Solución: Actualice a la versión 0.9.8.1209 o posterior.