Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-53376 — CyberPanel RCE autenticado < 2.3.8 | Kitploit
Ferramentas/GitHubGitHub/thottysploity/cve-2024-53376
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleDesenvolvimento de Payloads
GitHubthottysploity/cve-2024-53376

CVE-2024-53376

CyberPanel RCE autenticado < 2.3.8

Ver Repositório
5313há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-53376

Injeção de Comandos do SO Autenticada no CyberPanel

Dispositivos Afetados

As versões do CyberPanel < 2.3.8 são vulneráveis a uma injeção de comandos do SO. Para explorar a vulnerabilidade, o atacante precisa primeiro fazer login no painel web.

Testado Com

CyberPanel 2.3.7

Detalhes Técnicos

Um atacante pode usar uma requisição HTTP OPTIONS para instruir o servidor web que executa a aplicação CyberPanel a executar comandos arbitrários. Essa vulnerabilidade reside no endpoint /websites/submitWebsiteCreation.

Esse endpoint chama a função submitWebsiteCreation no arquivo /websiteFunctions/views.py.

Função de nível superior

Essa função, por sua vez, chama a função wm.submitWebsiteCreation encontrada no arquivo /websiteFunctions/website.py. Essa função extrai cinco parâmetros que são usados dentro da função: - domain; - adminEmail; - phpSelection; - packageName; - websiteOwner;

Função de nível superior

Esses parâmetros são posteriormente analisados diretamente para uma função que os executa:

Função de nível superior

Baixar ferramenta

O código de Prova de Conceito (PoC) pode ser encontrado no arquivo cyberpanel.py que está vinculado neste repositório.

PoC

Esta Prova de Conceito pode ser usada para escrever arquivos com permissões de nível root, em qualquer lugar do sistema:

Função de nível superior

Isso pode resultar em um comprometimento completo do dispositivo. Se a pasta de instalação do CyberPanel no dispositivo estiver acessível, os dados podem ser extraídos mais facilmente através do painel web.

Writeup

O writeup que descreve o processo de descoberta do exploit estará disponível em: https://thottysploity.github.io/posts/cve-2024-53376

Linha do Tempo

30.10.2024 - Vulnerabilidade identificada
31.10.2024 - Contatado Usman Nasir, proprietário do CyberPanel
02.11.2024 - Usman corrigiu o problema e publicou uma correção
03.11.2024 - Solicitado CVE-ID à MITRE
23.11.2024 - MITRE reservou o CVE-ID 2024-53376
15.12.2024 - CVE-2024-53376 publicado para o público