Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-54679 — CVE-2024-54679 - CyberPanel (também conhecido como Cyber Panel) Negação de Serviço (https://nvd.nist.gov/vuln/detail/CVE-2024-54679) | Kitploit
Ferramentas/GitHubGitHub/hotplugin0x01/cve-2024-54679
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubhotplugin0x01/cve-2024-54679

CVE-2024-54679

CVE-2024-54679 - CyberPanel (também conhecido como Cyber Panel) Negação de Serviço (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-54679

CVE-2024-54679 - CyberPanel (também conhecido como Cyber Panel) Negação de Serviço

Descrição

Uma vulnerabilidade de negação de serviço (DoS) foi descoberta no Cyber Panel que permite que qualquer usuário autenticado reinicie o banco de dados enviando requisições para o endpoint /dataBases/restartMySQL. Essa vulnerabilidade ocorre na função restartMySQL no arquivo Cyberpanel/databases/views.py na linha 400, onde a ação é executada antes de verificar as permissões do usuário (ACL). A função primeiro recupera o ID do usuário da sessão (verificação de autenticação), então chama o método restartMySQL da classe mysqlUtilities, que executa o comando de reinicialização do banco de dados (sudo systemctl restart mariadb). Somente após essa ação ela verifica se o usuário é um administrador. Essa falta de verificação ACL antes de executar a reinicialização torna o endpoint acessível a qualquer usuário autenticado. Um atacante com uma conta de baixo privilégio poderia explorar isso enviando repetidamente requisições para o endpoint, fazendo com que o banco de dados pare de funcionar e resultando em uma negação de serviço.

Versões Afetadas

CyberPanel (também conhecido como Cyber Panel) Versões até 2.3.7 e (sem correção) 2.3.8

Passos para Reproduzir

  • Faça login no CyberPanel usando uma conta de usuário de baixo privilégio.
  • Envie uma requisição para o endpoint /dataBases/restartMySQL para reiniciar o banco de dados.
  • Configure o burpsuite e envie a requisição para a aba intruder.
  • No intruder, selecione Null payloads e execute o ataque indefinidamente.
  • Observe que o banco de dados para de funcionar e o CyberPanel fica indisponível.

Prova de conceito

Demonstração: https://www.youtube.com/watch?v=f2M5wI875Uk

imagem Código vulnerável imagem Método mysqlUtilities.restartMySQL

Referências

  • Base Nacional de Vulnerabilidades: https://nvd.nist.gov/vuln/detail/CVE-2024-54679
  • Commit de Correção: https://github.com/usmannasir/cyberpanel/commit/6778ad1eaae41f72365da8fd021f9a60369600dc

Descobridor

Abdul Wassay (hotplugin0x01)

Baixar ferramenta