CVE-2022-44877
Acerca de
login/index.php en CWP (también conocido como Control Web Panel o CentOS Web Panel) 7 antes de 0.9.8.1147 permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo mediante metacaracteres de shell en el parámetro login.
Análisis del analista Rainforest
La página de inicio de sesión de Control Web Panel (antes CentOS Web Panel) pasa el parámetro login directamente a un shell sin eliminar los metacaracteres. Un atacante no autenticado simplemente añade su propio comando —envuelto en comillas invertidas o separadores de shell— a una solicitud contra login/index.php, y el servidor lo ejecuta. Dado que el proceso del panel normalmente se ejecuta con privilegios elevados, esto significa ejecución arbitraria de comandos del sistema operativo como root antes de que nadie haya iniciado sesión.
CWP es un panel de control de hosting instalado en gran cantidad de servidores de hosting compartido y de bajo costo, todos ellos expuestos a Internet por diseño, lo que constituye una superficie de ataque amplia y fácil de identificar. Rápidamente apareció una prueba de concepto funcional y el escaneo y la explotación masivos siguieron en cuestión de días, con la falla incorporada a operaciones comunes de botnets y criptominería. Actualiza a 0.9.8.1147 o posterior sin demora y, dado que la explotación es trivial y precede a la mayoría de los parcheos, inspecciona los servidores expuestos en busca de web shells, tareas cron maliciosas y cuentas nuevas en lugar de asumir que un parche limpio cierra el asunto.
Referencias
- http://packetstormsecurity.com/files/170388/Control-Web-Panel-7-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/170820/Control-Web-Panel-Unauthenticated-Remote-Command-Execution.html
- http://packetstormsecurity.com/files/171725/Control-Web-Panel-7-CWP7-0.9.8.1147-Remote-Code-Execution.html
- http://seclists.org/fulldisclosure/2023/Jan/1
- https://gist.github.com/numanturle/c1e82c47f4cba24cff214e904c227386
- https://www.youtube.com/watch?v=kiLfSvc1SYY
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-44877
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-44877?
login/index.php en CWP (también conocido como Control Web Panel o CentOS Web Panel) 7 antes de 0.9.8.1147 permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo mediante metacaracteres de shell en el parámetro login.
¿Qué tan grave es CVE-2022-44877?
CVE-2022-44877 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-44877?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-44877?
Los avisos públicos listan como afectados: webpanel. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-44877?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
