漏洞概述 | |||
漏洞名稱 | CyberPanel upgrademysqlstatus 遠程命令執行漏洞 | ||
漏洞編號 | QVD-2024-44346 | ||
公開時間 | 2024-10-27 | 影響量級 | 萬級 |
奇安信評級 | 高危 | CVSS 3.1分數 | 9.8 |
威脅類型 | 命令執行 | 利用可能性 | 高 |
POC狀態 | 已公開 | 在野利用狀態 | 未發現 |
EXP狀態 | 已公開 | 技術細節狀態 | 已公開 |
危害描述:未授權的攻擊者可以通過此接口執行任意命令獲取服務器權限,從而造成數據泄露、服務器被接管等嚴重的后果。 |
01?漏洞詳情
影響組件
CyberPanel是一個開源的Web控制面板,它提供了一個用戶友好的界面,用于管理網站、電子郵件、數據庫、FTP賬戶等。CyberPanel旨在簡化網站管理任務,使非技術用戶也能輕松管理自己的在線資源。
漏洞描述
近日,奇安信CERT監測到官方修復CyberPanel upgrademysqlstatus 遠程命令執行漏洞(QVD-2024-44346),該漏洞源于upgrademysqlstatus接口未做身份驗證和參數過濾,未授權的攻擊者可以通過此接口執行任意命令獲取服務器權限,從而造成數據泄露、服務器被接管等嚴重的后果。目前該漏洞技術細節與EXP已在互聯網上公開,鑒于該漏洞影響范圍較大,建議客戶盡快做好自查及防護。
02?影響范圍
影響版本
CyberPanel v2.3.5
CyberPanel v2.3.6
其他受影響組件
無
03?復現情況
目前,奇安信威脅情報中心安全研究員已成功復現CyberPanel upgrademysqlstatus 遠程命令執行漏洞(QVD-2024-44346)安全風險通告,截圖如下:
04?受影響資產情況
奇安信鷹圖資產測繪平臺數據顯示,CyberPanel upgrademysqlstatus 遠程命令執行漏洞(QVD-2024-44346)關聯的國內風險資產總數為12289個,關聯IP總數為4316個。國內風險資產分布情況如下:
CyberPanel upgrademysqlstatus 遠程命令執行漏洞(QVD-2024-44346)關聯的國內風險資產總數為241306個,關聯IP總數為52719個。全球風險資產分布情況如下:
05?處置建議
安全更新
目前官方已有可更新版本,建議受影響用戶升級至最新版本:
CyberPanel >= v2.3.7
官方下載地址:
https://github.com/usmannasir/cyberpanel/tree/v2.3.7
06?參考資料
[1]https://dreyand.rs/code/review/2024/10/27/what-are-my-options-cyberpanel-v236-pre-auth-rce