
CVE-2024-54679 - CyberPanel (também conhecido como Cyber Panel) Negação de Serviço (https://nvd.nist.gov/vuln/detail/CVE-2024-54679)
CVE-2024-54679 - CyberPanel (também conhecido como Cyber Panel) Negação de Serviço
Uma vulnerabilidade de negação de serviço (DoS) foi descoberta no Cyber Panel que permite que qualquer usuário autenticado reinicie o banco de dados enviando requisições para o endpoint /dataBases/restartMySQL. Essa vulnerabilidade ocorre na função restartMySQL no arquivo Cyberpanel/databases/views.py na linha 400, onde a ação é executada antes de verificar as permissões do usuário (ACL). A função primeiro recupera o ID do usuário da sessão (verificação de autenticação), então chama o método restartMySQL da classe mysqlUtilities, que executa o comando de reinicialização do banco de dados (sudo systemctl restart mariadb). Somente após essa ação ela verifica se o usuário é um administrador. Essa falta de verificação ACL antes de executar a reinicialização torna o endpoint acessível a qualquer usuário autenticado. Um atacante com uma conta de baixo privilégio poderia explorar isso enviando repetidamente requisições para o endpoint, fazendo com que o banco de dados pare de funcionar e resultando em uma negação de serviço.
CyberPanel (também conhecido como Cyber Panel) Versões até 2.3.7 e (sem correção) 2.3.8
/dataBases/restartMySQL para reiniciar o banco de dados.
Código vulnerável
Método mysqlUtilities.restartMySQL
Abdul Wassay (hotplugin0x01)