
CVE-2024-54679 - CyberPanel (alias Cyber Panel) Déni de Service (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)
CVE-2024-54679 - CyberPanel (alias Cyber Panel) Déni de service
Une vulnérabilité de déni de service (DoS) a été découverte dans Cyber Panel qui permet à tout utilisateur authentifié de redémarrer la base de données en envoyant des requêtes au point de terminaison /dataBases/restartMySQL. Cette vulnérabilité se produit dans la fonction restartMySQL du fichier Cyberpanel/databases/views.py à la ligne 400, où l'action est exécutée avant de vérifier les permissions de l'utilisateur (ACL). La fonction récupère d'abord l'ID utilisateur depuis la session (vérification d'authentification), puis appelle la méthode restartMySQL de la classe mysqlUtilities, qui exécute la commande de redémarrage de la base de données (sudo systemctl restart mariadb). Ce n'est qu'après cette action qu'elle vérifie si l'utilisateur est un administrateur. Cette absence de vérification ACL avant l'exécution du redémarrage rend le point de terminaison accessible à tout utilisateur authentifié. Un attaquant disposant d'un compte à faibles privilèges pourrait exploiter cela en envoyant des requêtes répétées au point de terminaison, provoquant un plantage de la base de données et un déni de service.
CyberPanel (alias Cyber Panel) Versions jusqu'à 2.3.7 et (non patchée) 2.3.8
/dataBases/restartMySQL pour redémarrer la base de données.
Code vulnérable
Méthode mysqlUtilities.restartMySQL
Abdul Wassay (hotplugin0x01)