
Control Web Panel <= 0.9.8.1208 (admin/index.php) Vulnérabilité d'injection de commandes OS • Lien du logiciel:
Vulnérabilité d'injection de commandes OS dans Control Web Panel <= 0.9.8.1208 (admin/index.php)
Versions affectées : Version 0.9.8.1208 et versions antérieures.
Description de la vulnérabilité :
Les entrées utilisateur transmises via le paramètre GET "key" à /admin/index.php (lorsque le paramètre "api" est défini) ne sont pas correctement assainies avant d'être utilisées pour exécuter des commandes OS. Cela peut être exploité par des attaquants non authentifiés pour injecter et exécuter des commandes OS arbitraires avec les privilèges de l'utilisateur root sur le serveur web.
L'exploitation réussie de cette vulnérabilité nécessite que "Softaculous" et/ou "SitePad" soient installés via le Scripts Manager.
Preuve de concept :
https://[CWP]/admin/index.php?api=1&key=$(cmd)
Solution : Mettez à niveau vers la version 0.9.8.1209 ou ultérieure.