
CyberPanel RCE autenticado < 2.3.8
Injeção de Comandos do SO Autenticada no CyberPanel
As versões do CyberPanel < 2.3.8 são vulneráveis a uma injeção de comandos do SO. Para explorar a vulnerabilidade, o atacante precisa primeiro fazer login no painel web.
CyberPanel 2.3.7
Um atacante pode usar uma requisição HTTP OPTIONS para instruir o servidor web que executa a aplicação CyberPanel a executar comandos arbitrários. Essa vulnerabilidade reside no endpoint /websites/submitWebsiteCreation.
Esse endpoint chama a função submitWebsiteCreation no arquivo /websiteFunctions/views.py.
Essa função, por sua vez, chama a função wm.submitWebsiteCreation encontrada no arquivo /websiteFunctions/website.py. Essa função extrai cinco parâmetros que são usados dentro da função:
- domain;
- adminEmail;
- phpSelection;
- packageName;
- websiteOwner;
Esses parâmetros são posteriormente analisados diretamente para uma função que os executa:
O código de Prova de Conceito (PoC) pode ser encontrado no arquivo cyberpanel.py que está vinculado neste repositório.
Esta Prova de Conceito pode ser usada para escrever arquivos com permissões de nível root, em qualquer lugar do sistema:
Isso pode resultar em um comprometimento completo do dispositivo. Se a pasta de instalação do CyberPanel no dispositivo estiver acessível, os dados podem ser extraídos mais facilmente através do painel web.
O writeup que descreve o processo de descoberta do exploit estará disponível em: https://thottysploity.github.io/posts/cve-2024-53376
30.10.2024 - Vulnerabilidade identificada
31.10.2024 - Contatado Usman Nasir, proprietário do CyberPanel
02.11.2024 - Usman corrigiu o problema e publicou uma correção
03.11.2024 - Solicitado CVE-ID à MITRE
23.11.2024 - MITRE reservou o CVE-ID 2024-53376
15.12.2024 - CVE-2024-53376 publicado para o público