
Control Web Panel <= 0.9.8.1208 (admin/index.php) OS कमांड इंजेक्शन कमजोरी • सॉफ्टवेयर लिंक:
Control Web Panel <= 0.9.8.1208 (admin/index.php) OS कमांड इंजेक्शन भेद्यता
प्रभावित संस्करण: संस्करण 0.9.8.1208 और पिछले संस्करण।
भेद्यता विवरण:
/admin/index.php में "key" GET पैरामीटर के माध्यम से पारित उपयोगकर्ता इनपुट (जब "api" पैरामीटर सेट होता है) OS कमांड निष्पादित करने से पहले ठीक से स्वच्छ नहीं किया जाता है। इसका उपयोग अप्रमाणित हमलावरों द्वारा वेब सर्वर पर रूट उपयोगकर्ता के विशेषाधिकारों के साथ मनमाने OS कमांड को इंजेक्ट और निष्पादित करने के लिए किया जा सकता है।
इस भेद्यता के सफल शोषण के लिए "Softaculous" और/या "SitePad" को स्क्रिप्ट्स मैनेजर के माध्यम से स्थापित होना आवश्यक है।
प्रूफ ऑफ कॉन्सेप्ट:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
समाधान: संस्करण 0.9.8.1209 या बाद के संस्करण में अपग्रेड करें।