Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-53376 — CyberPanel प्रमाणित RCE < 2.3.8 | Kitploit
उपकरण/GitHubGitHub/thottysploity/cve-2024-53376
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलपेलोड डेवलपमेंट
GitHubthottysploity/cve-2024-53376

CVE-2024-53376

CyberPanel प्रमाणित RCE < 2.3.8

रिपॉजिटरी देखें
53131 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-53376

साइबरपैनल प्रमाणित OS कमांड इंजेक्शन

प्रभावित उपकरण

CyberPanel संस्करण < 2.3.8 OS कमांड इंजेक्शन के लिए संवेदनशील हैं। शोषण के लिए हमलावर को पहले वेबपैनल में लॉगिन करना आवश्यक है।

परीक्षण किया गया

CyberPanel 2.3.7

तकनीकी विवरण

एक हमलावर HTTP OPTIONS अनुरोध का उपयोग करके CyberPanel एप्लिकेशन चलाने वाले वेबसर्वर को मनमाने कमांड निष्पादित करने का निर्देश दे सकता है। यह कमजोरी /websites/submitWebsiteCreation एंडपॉइंट में स्थित है।

यह एंडपॉइंट /websiteFunctions/views.py फ़ाइल स्थान में submitWebsiteCreation फ़ंक्शन को कॉल करता है।

Toplevel function

यह फ़ंक्शन /websiteFunctions/website.py फ़ाइल में पाए जाने वाले wm.submitWebsiteCreation फ़ंक्शन को कॉल करता है। यह फ़ंक्शन पाँच पैरामीटर निकालता है जो फ़ंक्शन के भीतर उपयोग किए जाते हैं: - domain; - adminEmail; - phpSelection; - packageName; - websiteOwner;

Toplevel function

ये पैरामीटर बाद में सीधे एक ऐसे फ़ंक्शन में पार्स किए जाते हैं जो इन्हें निष्पादित करता है:

Toplevel function

प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड इस रिपॉजिटरी में लिंक की गई cyberpanel.py फ़ाइल में पाया जा सकता है।

PoC

इस प्रूफ-ऑफ-कॉन्सेप्ट का उपयोग सिस्टम पर कहीं भी रूट स्तर की अनुमतियों के साथ फ़ाइलें लिखने के लिए किया जा सकता है:

Toplevel function

इसके परिणामस्वरूप डिवाइस से पूरी तरह समझौता हो सकता है। यदि डिवाइस का CyberPanel इंस्टॉलेशन फ़ोल्डर सुलभ है, तो वेब पैनल के माध्यम से डेटा अधिक आसानी से निकाला जा सकता है।

लेख

शोषण की खोज प्रक्रिया का वर्णन करने वाला लेख इस पर उपलब्ध होगा: https://thottysploity.github.io/posts/cve-2024-53376

समयरेखा

30.10.2024 - कमजोरी की पहचान की
31.10.2024 - CyberPanel के मालिक उस्मान नासिर से संपर्क किया
02.11.2024 - उस्मान ने समस्या ठीक की और फिक्स प्रकाशित किया
03.11.2024 - MITRE से CVE-ID का अनुरोध किया
23.11.2024 - MITRE ने CVE-ID 2024-53376 आरक्षित किया
15.12.2024 - CVE-2024-53376 सार्वजनिक रूप से प्रकाशित हुआ

टूल डाउनलोड करें