CVE-2024-51378 — Обзор, меры смягчения и документация (безопасный репозиторий)
⚠️ Этическое и юридическое предупреждение
Все материалы в этом репозитории предназначены только для образовательных целей, легальных исследований в области безопасности и тестирования в среде, которой вы владеете или на которую имеете явное разрешение. Не запускайте эти инструменты или скрипты против систем третьих лиц без разрешения. Эксплуатация уязвимостей без разрешения является незаконной.
📌 Обзор CVE-2024-51378
- CVE: CVE-2024-51378
- Продукт: CyberPanel
- Воздействие: Remote Code Execution / Privilege escalation (зависит от отчётов вендора/исследователей) — при успешной эксплуатации возможны опасные действия.
- Затронутые версии: Согласно сообщениям, затрагиваются версии CyberPanel до 2.3.6 / 2.3.7 (в зависимости от статуса патча). Вендор обычно выпускает исправления в версии 2.3.8 или новее.
- Источники и ссылки: добавьте официальные ссылки на CVE/NVD и рекомендации вендора (например, NVD, Tenable, рекомендации CyberPanel).
🔍 Признаки (индикаторы компрометации)
Если вы управляете сервером, который может быть уязвим, отслеживайте следующие индикаторы:
- Неизвестные ключи SSH появляются в
/root/.ssh/authorized_keys или других важных учётных записях.
- Неизвестная активность процессов или crontab.
- Входы или SSH-сессии с подозрительных IP-адресов.
- Изменения важных системных файлов (оповещения Integrity Monitoring).
- Журналы Wazuh/OSSEC/Suricata/IDS, указывающие на кражу ключей или удалённое выполнение команд.
🛡️ Меры смягчения и рекомендации
- Немедленно обновите CyberPanel до официальной исправленной версии (например,
>= 2.3.8) в соответствии с рекомендациями вендора.
- Если немедленный патч невозможен, ограничьте доступ к панели:
- Ограничьте доступ к панели (порт/tcp) через firewall или сетевые ACL (только доверенные IP).
- Примените правила WAF/IPS для блокировки подозрительных запросов.
- Проверьте ключи SSH:
- Проверьте и удалите несанкционированные ключи SSH в
/root/.ssh/authorized_keys и других важных учётных записях.
- При наличии признаков компрометации выполните ротацию всех ключей доступа и смените пароли/API-токены.
- Проверьте целостность системы:
- Запустите проверку FIM (File Integrity Monitoring) для обнаружения изменений файлов.
- Проверьте cron-задания, unit-файлы systemd и стартовые скрипты.
- Изоляция и восстановление:
- При обнаружении компрометации изолируйте систему от публичной сети.
- При необходимости восстановитесь из доверенной резервной копии, убедившись, что первопричина устранена.
- Сообщите вендору, если обнаружите активную эксплуатацию.
📚 Документация по скрипту
-
Используйте флаг -l или --list, чтобы указать список целей
-
Используйте флаг -c или --command для выполнения команд; например, id, pwd, whoami

-
Без флага -c или --command программа автоматически развернёт ssh-ключ
