PT-2022-3811 · Unknown · Centos Web Panel
CVE-2021-45467
·
Publicado
2022-01-22
·
Atualizado
2025-10-27
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do CentOS Web Panel anteriores à 0.9.8.1107
Descrição
O problema está relacionado ao tratamento incorreto da geração de código no CentOS Web Panel, permitindo que um invasor remoto execute código arbitrário por meio de uma solicitação especialmente criada. Um invasor não autenticado pode usar bytes %00 para fazer com que /user/loader.php registre uma chave de API arbitrária. Por exemplo, pode ser usada uma URI como /user/loader.php?api=1&scripts= .%00./.%00./api/account new create&acc=guadaapi. Qualquer número de instâncias %00 pode ser usado para o parâmetro scripts.
Recomendações
Para versões anteriores à 0.9.8.1107, atualize para a versão 0.9.8.1107 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint /user/loader.php até que um patch seja aplicado. Evite usar o parâmetro
scripts no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Missing Authorization
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Centos Web Panel