
Control Web Panel <= 0.9.8.1208 (admin/index.php) Уязвимость внедрения команд ОС • Ссылка на ПО:
Control Web Panel <= 0.9.8.1208 (admin/index.php) — уязвимость внедрения команд операционной системы
Затронутые версии: Версия 0.9.8.1208 и более ранние версии.
Описание уязвимости:
Пользовательский ввод, передаваемый через GET-параметр «key» в /admin/index.php (когда установлен параметр «api»), недостаточно очищается перед использованием для выполнения команд операционной системы. Это может быть использовано неаутентифицированными злоумышленниками для внедрения и выполнения произвольных команд операционной системы с привилегиями пользователя root на веб-сервере.
Для успешной эксплуатации этой уязвимости требуется, чтобы «Softaculous» и/или «SitePad» были установлены через Scripts Manager.
Доказательство концепции:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
Решение: Обновитесь до версии 0.9.8.1209 или более поздней.