CVE-2024-51378
严重已发布
CyberPanel 默认权限错误漏洞
- 已发布
- 2024年10月29日
- 已更新
- 2026年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2024年12月4日
初级CVSS
10.0/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H94.7%
高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
在 1c0c6cb 之前的 CyberPanel(又名 Cyber Panel)中,`dns/views.py` 和 `ftp/views.py` 内的 `getresetstatus` 允许远程攻击者通过 `/dns/getresetstatus` 或 `/ftp/getresetstatus` 绕过身份验证并执行任意命令:攻击者绕过 secMiddleware(该中间件仅针对 POST 请求),并在 statusfile 属性中使用 shell 元字符。该漏洞已于 2024 年 10 月被 PSAUX 在野外利用。受影响的版本为 2.3.6 及之前版本,以及(未修补的)2.3.7。
来源
4- CVE-2024-51378漏洞利用
针对CVE-2024-51378(CyberPanel漏洞)的利用脚本和nuclei模板。包含用于脆弱主机发现的单/多线程Python扫描器,以及使用Nuclei进行主动/被动扫描。
针对 CyberPanel 预认证 RCE(命令注入)漏洞的利用工具
- CVE-2024-51378漏洞利用
CyberPanel 2.3.6 - 2.3.7 版本漏洞利用
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。