Control Web Panel <= 0.9.8.1208 (admin/index.php) OS 命令注入漏洞
受影响版本: 0.9.8.1208 及更早版本。
漏洞描述:
通过 GET 参数 "key" 传递到 /admin/index.php(当设置 "api" 参数时)的用户输入在用于执行操作系统命令之前未正确过滤。未认证的攻击者可以利用此漏洞注入并执行任意操作系统命令,以 root 用户权限在 Web 服务器上执行。
成功利用此漏洞需要 "Softaculous" 和/或 "SitePad" 已通过脚本管理器安装。
漏洞验证:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
解决方案: 升级至 0.9.8.1209 或更高版本。