
CyberPanel 认证后的远程代码执行漏洞 < 2.3.8
CyberPanel 已认证操作系统命令注入
CyberPanel 版本 < 2.3.8 存在操作系统命令注入漏洞。利用该漏洞,攻击者需首先登录 Web 面板。
CyberPanel 2.3.7
攻击者可以使用 HTTP OPTIONS 请求,指示运行 CyberPanel 应用的 Web 服务器执行任意命令。该漏洞位于 /websites/submitWebsiteCreation 端点。
该端点调用了 /websiteFunctions/views.py 文件中的 submitWebsiteCreation 函数。
该函数进一步调用了 /websiteFunctions/website.py 文件中的 wm.submitWebsiteCreation 函数。该函数提取了五个在函数内部使用的参数:
- domain(域名);
- adminEmail(管理员邮箱);
- phpSelection(PHP 选择);
- packageName(包名);
- websiteOwner(网站所有者);
这些参数随后被直接解析到执行它们的函数中:
概念验证(PoC)代码可在本仓库关联的 cyberpanel.py 文件中找到。
此概念验证可用于在系统任意位置写入具有 root 权限的文件:
这可能导致设备完全沦陷。如果设备的 CyberPanel 安装文件夹可访问,则可以通过 Web 面板更容易地提取数据。
介绍漏洞发现过程的技术文章将在以下地址发布:https://thottysploity.github.io/posts/cve-2024-53376
30.10.2024 - 发现漏洞
31.10.2024 - 联系 CyberPanel 所有者 Usman Nasir
02.11.2024 - Usman 修复问题并发布补丁
03.11.2024 - 向 MITRE 申请 CVE-ID
23.11.2024 - MITRE 预留 CVE-ID 2024-53376
15.12.2024 - CVE-2024-53376 公开