Volver a Labs
Alerta de Seguridad

CVE-2024-51378

Acerca de

getresetstatus en dns/views.py y ftp/views.py en CyberPanel (también conocido como Cyber Panel) antes de 1c0c6cb permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios mediante /dns/getresetstatus o /ftp/getresetstatus al eludir secMiddleware (que solo aplica a una solicitud POST) y usar metacaracteres de shell en la propiedad statusfile, tal como se explotó en la naturaleza en octubre de 2024 por PSAUX. Las versiones hasta la 2.3.6 y la 2.3.7 (sin parchear) están afectadas.

Debilidad (CWE):CWE-78

Análisis del analista Rainforest

Los endpoints `getresetstatus` de CyberPanel en las vistas DNS y FTP pueden invocarse sin autenticación porque el middleware de seguridad que los protege solo aplica a las solicitudes POST, y estas rutas son accesibles por otra vía. Tras eludir la comprobación de autenticación, un atacante suministra metacaracteres de shell en la propiedad `statusfile`, que se pasa a un comando del sistema, produciendo ejecución de comandos arbitrarios como root en el host del panel. Dos debilidades independientes — un filtro de autenticación que omite la ruta de la solicitud y entrada sin sanitizar que llega a un shell — se combinan en un RCE previo a la autenticación trivial.

CyberPanel gestiona alojamiento web, DNS, correo electrónico y bases de datos de los sitios que administra, así que un panel comprometido le entrega al atacante cada dominio y servicio que administra, un premio natural para la explotación masiva. En octubre de 2024, la campaña de ransomware PSAUX convirtió esto en arma contra miles de instancias de CyberPanel expuestas a internet casi de inmediato tras la divulgación, cifrando servidores a escala. Actualice más allá del commit parcheado (las versiones hasta la 2.3.6, y la 2.3.7 sin parchear, están afectadas) y, como la explotación fue amplia y rápida, asuma que cualquier instancia previamente expuesta fue afectada — busque artefactos de ransomware y actividad root inesperada en lugar de parchear y seguir adelante.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-51378?

getresetstatus en dns/views.py y ftp/views.py en CyberPanel (también conocido como Cyber Panel) antes de 1c0c6cb permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios mediante /dns/getresetstatus o /ftp/getresetstatus al eludir secMiddleware (que solo aplica a una solicitud POST) y usar metacaracteres de shell en la propiedad statusfile, tal como se explotó en la naturaleza en octubre de…

¿Qué tan grave es CVE-2024-51378?

CVE-2024-51378 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-51378?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-51378?

Los avisos públicos listan como afectados: cyberpanel. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-51378?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email