
कमांड इंजेक्शन के माध्यम से CyberPanel प्री-ऑथ RCE के लिए एक्सप्लॉइट
कमांड इंजेक्शन के माध्यम से CyberPanel Pre-Auth RCE (रिमोट कोड एक्ज़ीक्यूशन) के लिए एक्सप्लॉइट
लेखक: Luka Petrovic (refr4g)
खुलासा तिथि: अक्टूबर 2024
CyberPanel में कमांड इंजेक्शन भेद्यता (CVE-2024-51378) के लिए proof-of-concept (PoC) एक्सप्लॉइट। यह भेद्यता बिना प्रमाणीकरण के हमलावरों को /dns/getresetstatus और /ftp/getresetstatus एंडपॉइंट्स पर क्राफ्टेड OPTIONS HTTP अनुरोध भेजकर कमजोर सर्वरों पर मनमाने कमांड इंजेक्ट और निष्पादित करने में सक्षम बनाती है, जिससे संभावित रूप से पूर्ण सिस्टम समझौता हो सकता है।
CyberPanel इंटरफ़ेस तक नेटवर्क पहुंच रखने वाला हमलावर इस भेद्यता का उपयोग करके प्रभावित सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकता है।
git clone https://github.com/refr4g/CVE-2024-51378.git
cd CVE-2024-51378
python3 CVE-2024-51378.py <target_url> <endpoint>
target_url: CyberPanel इंस्टेंस का URL (उदा., http://target.com:8090)।endpoint: कमजोर एंडपॉइंट (/ftp/getresetstatus या /dns/getresetstatus)।python3 CVE-2024-51378.py http://target.com:8090 /ftp/getresetstatus
यह कोड केवल शैक्षिक उद्देश्यों के लिए है और इसका उपयोग केवल उन सिस्टमों पर किया जाना चाहिए जिनके लिए आपके पास परीक्षण करने की स्पष्ट अनुमति है।