SecBoard
Zurück zur CVE-Übersicht

CVE-2024-51567

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score81/100 — KRITISCH
  • CVSS 10 — Kritisch
  • EPSS 87% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

86.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2024-51567 betrifft CyberPanel und ermöglicht entfernten Angreifern, die Authentifizierung zu umgehen und beliebige Befehle auszuführen. Dies geschieht durch das Umgehen der Sicherheitsmiddleware und die Nutzung von Shell-Metazeichen in der 'statusfile'-Eigenschaft über den Endpunkt '/dataBases/upgrademysqlstatus'. Die Schwachstelle wurde in Versionen bis einschließlich 2.3.6 und in unpatchten 2.3.7-Versionen identifiziert. Die Kritikalität dieser Schwachstelle ist extrem hoch, was durch einen CVSS-Score von 10.0 (CRITICAL) und eine EPSS-Wahrscheinlichkeit von 87% unterstrichen wird. Besonders besorgniserregend ist die Aufnahme in den KEV-Katalog, da dies bedeutet, dass die Schwachstelle aktiv ausgenutzt wird, wie im Oktober 2024 durch PSAUX beobachtet. Dies erfordert sofortiges Handeln. Security-Teams sollten umgehend alle CyberPanel-Installationen auf die gepatchte Version 5b08cd6 oder höher aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Implementierung von Patches oder geeigneten Mitigationen von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

upgrademysqlstatus in databases/views.py in CyberPanel (aka Cyber Panel) before 5b08cd6 allows remote attackers to bypass authentication and execute arbitrary commands via /dataBases/upgrademysqlstatus by bypassing secMiddleware (which is only for a POST request) and using shell metacharacters in the statusfile property, as exploited in the wild in October 2024 by PSAUX. Versions through 2.3.6 and (unpatched) 2.3.7 are affected.

Referenzen