SecBoard
Zurück zur CVE-Übersicht

CVE-2024-51378

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score83/100 — KRITISCH
  • CVSS 10 — Kritisch
  • EPSS 95% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

94.7%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2024-51378 betrifft CyberPanel und ermöglicht entfernten Angreifern, die Authentifizierung zu umgehen und beliebige Befehle auszuführen. Dies geschieht über die Endpunkte /dns/getresetstatus oder /ftp/getresetstatus, indem die secMiddleware umgangen und Shell-Metazeichen in der Eigenschaft 'statusfile' verwendet werden. Die Schwachstelle wurde in den Dateien dns/views.py und ftp/views.py identifiziert.

Die Kritikalität dieser Schwachstelle ist extrem hoch, was durch einen CVSS-Score von 10.0 (CRITICAL) und eine EPSS-Wahrscheinlichkeit von 95% unterstrichen wird. Besonders besorgniserregend ist, dass CVE-2024-51378 in der KEV-Liste aufgeführt ist und aktiv ausgenutzt wird, wie im Oktober 2024 durch PSAUX beobachtet. Betroffen sind Versionen bis einschließlich 2.3.6 und unpatchte 2.3.7.

Security-Teams sollten umgehend alle CyberPanel-Installationen auf die gepatchte Version (ab 1c0c6cb) aktualisieren, um die aktive Ausnutzung zu unterbinden. Aufgrund der aktiven Ausnutzung und der maximalen Kritikalität hat diese Maßnahme höchste Priorität. Zusätzlich sollte die Umgebung auf Anzeichen einer Kompromittierung überprüft werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

getresetstatus in dns/views.py and ftp/views.py in CyberPanel (aka Cyber Panel) before 1c0c6cb allows remote attackers to bypass authentication and execute arbitrary commands via /dns/getresetstatus or /ftp/getresetstatus by bypassing secMiddleware (which is only for a POST request) and using shell metacharacters in the statusfile property, as exploited in the wild in October 2024 by PSAUX. Versions through 2.3.6 and (unpatched) 2.3.7 are affected.

Referenzen