
Control Web Panel <= 0.9.8.1208 (admin/index.php) Vulnerabilidade de Injeção de Comandos do SO • Link do Software:
Vulnerabilidade de Injeção de Comandos do SO no Control Web Panel <= 0.9.8.1208 (admin/index.php)
Versões Afetadas: Versão 0.9.8.1208 e versões anteriores.
Descrição da Vulnerabilidade:
A entrada do usuário passada por meio do parâmetro GET "key" para /admin/index.php (quando o parâmetro "api" está definido) não é devidamente sanitizada antes de ser usada para executar comandos do SO. Isso pode ser explorado por atacantes não autenticados para injetar e executar comandos arbitrários do SO com privilégios do usuário root no servidor web.
A exploração bem-sucedida desta vulnerabilidade requer que o "Softaculous" e/ou "SitePad" estejam instalados por meio do Gerenciador de Scripts.
Prova de Conceito:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
Solução: Atualize para a versão 0.9.8.1209 ou posterior.