Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-54679 — CVE-2024-54679 - CyberPanel (noto anche come Cyber Panel) Negazione del Servizio (https://nvd.nist.gov/vuln/detail/CVE-2024-54679) | Kitploit
Strumenti/GitHubGitHub/hotplugin0x01/cve-2024-54679
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubhotplugin0x01/cve-2024-54679

CVE-2024-54679

CVE-2024-54679 - CyberPanel (noto anche come Cyber Panel) Negazione del Servizio (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)

Vedi Repository
31 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-54679

CVE-2024-54679 - CyberPanel (noto anche come Cyber Panel) Negazione del Servizio

Descrizione

Una vulnerabilità di negazione del servizio (DoS) è stata scoperta in Cyber Panel che consente a qualsiasi utente autenticato di riavviare il database inviando richieste all'endpoint /dataBases/restartMySQL. Questa vulnerabilità si verifica nella funzione restartMySQL nel file Cyberpanel/databases/views.py alla riga 400, dove l'azione viene eseguita prima di verificare i permessi dell'utente (ACL). La funzione recupera prima l'ID utente dalla sessione (controllo di autenticazione), poi chiama il metodo restartMySQL dalla classe mysqlUtilities, che esegue il comando di riavvio del database (sudo systemctl restart mariadb). Solo dopo questa azione verifica se l'utente è un amministratore. Questa mancanza di un controllo ACL prima di eseguire il riavvio rende l'endpoint accessibile a qualsiasi utente autenticato. Un attaccante con un account a bassi privilegi potrebbe sfruttare questa fallacia inviando ripetutamente richieste all'endpoint, causando il crash del database e una negazione del servizio.

Versioni Affette

CyberPanel (noto anche come Cyber Panel) Versioni fino alla 2.3.7 e (non patchata) 2.3.8

Passaggi per la Riproduzione

  • Accedere a CyberPanel utilizzando un account utente con privilegi bassi.
  • Inviare una richiesta all'endpoint /dataBases/restartMySQL per riavviare il database.
  • Configurare Burp Suite e inviare la richiesta alla scheda Intruder.
  • In Intruder, selezionare Null payloads ed eseguire l'attacco indefinitamente.
  • Osservare che il database va in crash e CyberPanel non è disponibile.

Prova di concetto

Demo: https://www.youtube.com/watch?v=f2M5wI875Uk

image Codice vulnerabile image Metodo mysqlUtilities.restartMySQL

Riferimenti

  • National Vulnerability Database: https://nvd.nist.gov/vuln/detail/CVE-2024-54679
  • Patch Commit: https://github.com/usmannasir/cyberpanel/commit/6778ad1eaae41f72365da8fd021f9a60369600dc

Scopritore

Abdul Wassay (hotplugin0x01)

Scarica lo strumento