CVE-2024-51567
Vulnérabilité des permissions par défaut incorrectes de CyberPanel
- Publié
- 29 oct. 2024
- Mise à jour
- 4 août 2026
- Attribution de CNA
- mitre
- Preuve observée
- 7 nov. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
upgrademysqlstatus dans databases/views.py de CyberPanel (alias Cyber Panel) avant 5b08cd6 permet à des attaquants distants de contourner l'authentification et d'exécuter des commandes arbitraires via /dataBases/upgrademysqlstatus en contournant secMiddleware (qui ne concerne qu'une requête POST) et en utilisant des métacaractères shell dans la propriété statusfile, comme cela a été exploité dans la nature en octobre 2024 par PSAUX. Les versions jusqu'à 2.3.6 et la version 2.3.7 (non corrigée) sont concernées.
Sources
3- CVE-2024-51567Exploit
CVE-2024-51567 est un exploit PoC en Python ciblant une vulnérabilité RCE dans l'endpoint upgrademysqlstatus de CyberPanel v2.3.6, en contournant les protections CSRF.
- cve-2024-51567-pocExploit
CVE-2024-51567 est un PoC d'exploitation en Python ciblant une vulnérabilité d'exécution de code à distance (RCE) dans le point de terminaison upgrademysqlstatus de CyberPanel v2.3.6, contournant les protections CSRF.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.