CVE-2024-51378
CyberPanel गलत डिफ़ॉल्ट अनुमतियाँ भेद्यता
- प्रकाशित
- 29 अक्टू॰ 2024
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 दिस॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
CyberPanel (जिसे Cyber Panel भी कहा जाता है) के dns/views.py और ftp/views.py में getresetstatus, 1c0c6cb से पहले, दूरस्थ हमलावरों को /dns/getresetstatus या /ftp/getresetstatus के माध्यम से प्रमाणीकरण बायपास करने और मनमाने कमांड निष्पादित करने की अनुमति देता है। यह secMiddleware (जो केवल POST अनुरोध के लिए है) को बायपास करके और statusfile प्रॉपर्टी में shell मेटाकैरेक्टर का उपयोग करके किया जाता है। इसका शोषण अक्टूबर 2024 में PSAUX द्वारा वास्तविक दुनिया में किया गया था। संस्करण 2.3.6 तक तथा (अनपैच्ड) 2.3.7 प्रभावित हैं।
स्रोत
4- CVE-2024-51378एक्सप्लॉइट
CVE-2024-51378 (CyberPanel कमजोरी) के लिए शोषण स्क्रिप्ट और nuclei टेम्पलेट्स। इसमें कमजोर होस्ट की खोज और Nuclei के साथ सक्रिय/निष्क्रिय स्कैनिंग के लिए सिंगल/मल्टी-थ्रेडेड Python स्कैनर शामिल हैं।
कमांड इंजेक्शन के माध्यम से CyberPanel प्री-ऑथ RCE के लिए एक्सप्लॉइट
- CVE-2024-51378एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।