CVE-2024-51378
Acerca de
getresetstatus en dns/views.py y ftp/views.py en CyberPanel (también conocido como Cyber Panel) antes de 1c0c6cb permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios mediante /dns/getresetstatus o /ftp/getresetstatus al eludir secMiddleware (que solo aplica a una solicitud POST) y usar metacaracteres de shell en la propiedad statusfile, tal como se explotó en la naturaleza en octubre de 2024 por PSAUX. Las versiones hasta la 2.3.6 y la 2.3.7 (sin parchear) están afectadas.
Análisis del analista Rainforest
Los endpoints `getresetstatus` de CyberPanel en las vistas DNS y FTP pueden invocarse sin autenticación porque el middleware de seguridad que los protege solo aplica a las solicitudes POST, y estas rutas son accesibles por otra vía. Tras eludir la comprobación de autenticación, un atacante suministra metacaracteres de shell en la propiedad `statusfile`, que se pasa a un comando del sistema, produciendo ejecución de comandos arbitrarios como root en el host del panel. Dos debilidades independientes — un filtro de autenticación que omite la ruta de la solicitud y entrada sin sanitizar que llega a un shell — se combinan en un RCE previo a la autenticación trivial.
CyberPanel gestiona alojamiento web, DNS, correo electrónico y bases de datos de los sitios que administra, así que un panel comprometido le entrega al atacante cada dominio y servicio que administra, un premio natural para la explotación masiva. En octubre de 2024, la campaña de ransomware PSAUX convirtió esto en arma contra miles de instancias de CyberPanel expuestas a internet casi de inmediato tras la divulgación, cifrando servidores a escala. Actualice más allá del commit parcheado (las versiones hasta la 2.3.6, y la 2.3.7 sin parchear, están afectadas) y, como la explotación fue amplia y rápida, asuma que cualquier instancia previamente expuesta fue afectada — busque artefactos de ransomware y actividad root inesperada en lugar de parchear y seguir adelante.
Referencias
- https://cwe.mitre.org/data/definitions/420.html
- https://cwe.mitre.org/data/definitions/78.html
- https://cyberpanel.net/KnowledgeBase/home/change-logs/
- https://cyberpanel.net/blog/detials-and-fix-of-recent-security-issue-and-patch-of-cyberpanel
- https://github.com/usmannasir/cyberpanel/commit/1c0c6cbcf71abe573da0b5fddfb9603e7477f683
- https://refr4g.github.io/posts/cyberpanel-command-injection-vulnerability/
- https://www.bleepingcomputer.com/news/security/massive-psaux-ransomware-attack-targets-22-000-cyberpanel-instances/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-51378
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-51378?
getresetstatus en dns/views.py y ftp/views.py en CyberPanel (también conocido como Cyber Panel) antes de 1c0c6cb permite a atacantes remotos eludir la autenticación y ejecutar comandos arbitrarios mediante /dns/getresetstatus o /ftp/getresetstatus al eludir secMiddleware (que solo aplica a una solicitud POST) y usar metacaracteres de shell en la propiedad statusfile, tal como se explotó en la naturaleza en octubre de…
¿Qué tan grave es CVE-2024-51378?
CVE-2024-51378 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-51378?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-51378?
Los avisos públicos listan como afectados: cyberpanel. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-51378?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
