
Exploit pour la RCE pré-authentification de CyberPanel via injection de commandes
Exploit pour l'exécution de code à distance (RCE) sans authentification dans CyberPanel via injection de commandes
Auteur : Luka Petrovic (refr4g)
Date de divulgation : octobre 2024
Preuve de concept (PoC) pour une vulnérabilité d'injection de commandes (CVE-2024-51378) dans CyberPanel. Cette vulnérabilité permet à des attaquants non authentifiés d'injecter et d'exécuter des commandes arbitraires sur des serveurs vulnérables en envoyant des requêtes HTTP OPTIONS spécialement conçues aux points de terminaison /dns/getresetstatus et /ftp/getresetstatus, ce qui peut potentiellement conduire à une compromission totale du système.
Un attaquant ayant un accès réseau à l'interface CyberPanel peut utiliser cette vulnérabilité pour obtenir un contrôle total du système affecté.
/dns/getresetstatus et /ftp/getresetstatus.git clone https://github.com/refr4g/CVE-2024-51378.git
cd CVE-2024-51378
python3 CVE-2024-51378.py <target_url> <endpoint>
target_url : L'URL de l'instance CyberPanel (par exemple, http://target.com:8090).endpoint : Le point de terminaison vulnérable (/ftp/getresetstatus ou /dns/getresetstatus).python3 CVE-2024-51378.py http://target.com:8090 /ftp/getresetstatus
Ce code est fourni à des fins éducatives uniquement et ne doit être utilisé que sur des systèmes pour lesquels vous avez explicitement l'autorisation de tester.