
Exploit para RCE Pré-Autenticação no CyberPanel via Injeção de Comando
Exploit para RCE (Execução Remota de Código) Pré-Autenticação no CyberPanel via Injeção de Comandos
Autor: Luka Petrovic (refr4g)
Data da Divulgação: Outubro de 2024
Exploit de prova de conceito (PoC) para uma vulnerabilidade de injeção de comandos (CVE-2024-51378) no CyberPanel. Essa vulnerabilidade permite que atacantes não autenticados injetem e executem comandos arbitrários em servidores vulneráveis, enviando solicitações HTTP OPTIONS maliciosas para os endpoints /dns/getresetstatus e /ftp/getresetstatus, potencialmente levando ao comprometimento total do sistema.
Um atacante com acesso de rede à interface do CyberPanel pode usar essa vulnerabilidade para obter controle total sobre o sistema afetado.
git clone https://github.com/refr4g/CVE-2024-51378.git
cd CVE-2024-51378
python3 CVE-2024-51378.py <target_url> <endpoint>
target_url: A URL da instância do CyberPanel (ex.: http://target.com:8090).endpoint: O endpoint vulnerável (/ftp/getresetstatus ou /dns/getresetstatus).python3 CVE-2024-51378.py http://target.com:8090 /ftp/getresetstatus
Este código é apenas para fins educacionais e deve ser usado somente em sistemas para os quais você tenha permissão explícita para testar.