CVE-2024-27102
서버 파일 접근의 부적절한 격리 - github.com/pterodactyl/wings
- 게시됨
- 2024. 3. 13.
- 업데이트됨
- 2025. 4. 15.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 22.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 44.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Wings는 Pterodactyl Panel의 서버 제어 플레인입니다. 이 취약점은 영향을 받는 Wings 버전을 실행하는 모든 사용자에게 영향을 미칩니다. 이 취약점은 호스트 시스템의 파일과 디렉터리에 접근하는 데 잠재적으로 사용될 수 있습니다. 영향의 전체 범위는 정확히 알려져 있지 않지만, 서버의 기본 디렉터리(샌드박스 루트) 밖의 파일을 읽는 것이 가능합니다. 이 익스플로잇을 사용하려면 공격자는 Wings가 할당하고 제어하는 기존 "서버"를 보유해야 합니다. 이 취약점의 악용에 대한 세부 정보는 2024년 3월 27일 18:00 UTC까지 비공개로 유지됩니다. 이 취약점을 완화하려면 전체 서버 파일 시스템을 완전히 다시 작성해야 했습니다. 이로 인해 패치의 규모가 방대하지만, 파괴적인 변경 사항을 줄이기 위해 노력했습니다. 사용자는 버전 1.11.9로 업데이트하는 것이 좋습니다. 이 취약점에 대해 알려진 해결 방법은 없습니다.
소스
2MagnoHost 및 MeteorCloud 인프라에 대한 수동 블랙박스 침투 테스트로, 노출된 MariaDB, 기본 자격 증명, CVE-2024-27102, DMARC 스푸핑 발견 사항을 문서화합니다.
MagnoHost 호스팅 제공업체 및 MeteorCloud 인프라에 대한 펜테스트, 15개 이상의 서버 매핑. 결과: 6개 서버에서 MariaDB 노출, OmniDialer 기본 자격 증명 → 전체 액세스(103k CDR 레코드), Wings CVE-2024-27102(CVSS 9.9), Grafana 13.0.1 노출, DMARC 스푸핑. curl_cffi + Python만 사용. 자동화된 스캐너 없음.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.