CVE-2024-51567

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

CyberPanel Incorrect Default Permissions Vulnerability

Beschreibung

CVE-2024-51567 ist eine kritische Pre-Authentication Remote Code Execution (RCE) Schwachstelle in CyberPanel (auch bekannt als Cyber Panel) vor Version 2.3.8, die den hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL) erreicht. Die Schwachstelle liegt in der Funktion upgrademysqlstatus in databases/views.py und ermoeglicht es einem nicht authentifizierten Angreifer, die Authentifizierung zu umgehen und durch Shell-Metazeichen in der statusfile-Eigenschaft beliebige Befehle auf dem Server auszufuehren.

Die CISA hat CVE-2024-51567 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. November 2024. Der EPSS-Score von 94.31 % (99.9. Perzentil) belegt eine extreme Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Known klassifiziert -- die Schwachstelle wurde im Oktober 2024 durch die PSAUX-Ransomware-Gruppe aktiv ausgenutzt, wobei ueber 22.000 CyberPanel-Instanzen betroffen waren.

KEV-Informationen

Hersteller
CyberPersons
Produkt
CyberPanel
Hinzugefügt am
7. November 2024
Fälligkeitsdatum
28. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
cyberpanelcyberpanel< 2.3.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-420: Ungeschuetzter alternativer Kanal

CVE-2024-51567 basiert unter anderem auf CWE-420, einer Schwachstellenklasse, bei der ein alternativer Kommunikationskanal existiert, der nicht durch die gleichen Sicherheitsmechanismen geschuetzt ist wie der primaere Kanal. Die secMiddleware von CyberPanel validiert nur POST-Anfragen, sodass andere HTTP-Methoden die Authentifizierung umgehen koennen.

Mehr erfahren: CWE-420 -- Ungeschuetzter alternativer Kanal

CWE-78: Unsachgemaesse Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection)

Zusaetzlich liegt eine CWE-78 Schwachstelle vor, bei der Benutzereingaben unzureichend bereinigt in Systembefehle eingebettet werden. Die statusfile-Eigenschaft wird ohne Validierung an die Shell uebergeben, was die Einschleusung und Ausfuehrung beliebiger Betriebssystembefehle ermoeglicht.

Mehr erfahren: CWE-78 -- Unsachgemaesse Neutralisierung spezieller Elemente in einem OS-Befehl

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-51567 sind mit dem CVSS-Hoechstscore von 10.0 die maximal moeglichen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Voraussetzungen oder Benutzerinteraktion durchfuehrbar ist und den Sicherheitskontext wechselt. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle auf dem Server gehosteten Websites, Datenbanken, E-Mails und Konfigurationsdateien. Da CyberPanel als Hosting-Control-Panel haeufig Hunderte von Kundenprojekten verwaltet, potenziert sich der Schaden erheblich. Integritaet (Hoch): Der Angreifer erhaelt volle Kontrolle ueber alle gehosteten Inhalte und kann Websites defacen, Malware einschleusen oder Kundendaten manipulieren. Verfuegbarkeit (Hoch): Wie durch die PSAUX-Ransomware-Kampagne demonstriert, koennen alle gehosteten Dienste verschluesselt und unzugaenglich gemacht werden. Der Scope-Wechsel (S:C) bedeutet, dass nicht nur CyberPanel selbst, sondern alle auf dem Server gehosteten Dienste und Kundenprojekte betroffen sind. Der EPSS-Score von 94.31 % und die dokumentierte Massenkompromittierung von ueber 22.000 Instanzen belegen die katastrophalen realen Auswirkungen.

Exploit-Reifegrad

CVE-2024-51567 weist die hoechstmoegliche Exploit-Reife auf. Die Schwachstelle wurde im Oktober 2024 durch die PSAUX-Ransomware-Gruppe massiv ausgenutzt, wobei ueber 22.000 CyberPanel-Instanzen kompromittiert wurden. Detaillierter Exploit-Code und eine technische Analyse sind oeffentlich verfuegbar, unter anderem auf dreyand.rs. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94.31 % (99.9. Perzentil) platziert die Schwachstelle unter den am staerksten ausgenutzten weltweit. Der Ransomware-Status Known ist durch die massiven PSAUX-Angriffe eindeutig belegt. Der Patch ist auf GitHub verfuegbar.

Behebung

  1. CyberPanel sofort aktualisieren: Aktualisieren Sie CyberPanel umgehend auf Version 2.3.8 oder hoeher. Der Security-Patch auf GitHub behebt die Schwachstelle. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.

  2. Sofortige Kompromittierungspruefung durchfuehren: Pruefen Sie alle CyberPanel-Server auf Anzeichen der PSAUX-Ransomware. Suchen Sie nach verschluesselten Dateien mit ungewoehnlichen Dateiendungen, verdaechtigen Cronjobs, unbekannten Benutzern und ungewoehnlichen Prozessen. Pruefen Sie die Webserver-Logs auf Zugriffe auf den Endpunkt /dataBases/upgrademysqlstatus.

  3. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf die CyberPanel-Administrationsoberflaeche auf vertrauenswuerdige IP-Adressen. Setzen Sie das Management-Interface niemals direkt dem Internet aus. Verwenden Sie ein VPN oder einen SSH-Tunnel fuer den Zugriff.

  4. Backups ueberpruefen und Wiederherstellung vorbereiten: Stellen Sie sicher, dass aktuelle und unkompromittierte Backups existieren. Bei bereits kompromittierten Systemen planen Sie eine vollstaendige Neuinstallation und Wiederherstellung aus sauberen Backups.

  5. Web Application Firewall einsetzen: Implementieren Sie eine WAF vor dem CyberPanel-Server, die bekannte Exploit-Muster fuer diese Schwachstelle erkennt und blockiert. Konfigurieren Sie die WAF so, dass Anfragen mit Shell-Metazeichen in Parametern gefiltert werden.

Technische Details

CVE-2024-51567 betrifft die Datei databases/views.py in CyberPanel. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den Hoechstwert von 10.0, da der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist und den Scope aendert (S:C).

Die Schwachstelle besteht aus zwei kombinierten Problemen: Erstens prueft die secMiddleware von CyberPanel nur POST-Anfragen auf Authentifizierung, was es Angreifern ermoeglicht, ueber andere HTTP-Methoden auf den Endpunkt /dataBases/upgrademysqlstatus zuzugreifen, ohne authentifiziert zu sein. Zweitens wird die statusfile-Eigenschaft ohne jegliche Bereinigung oder Validierung in einen Shell-Befehl eingebettet. Ein Angreifer kann durch Einschleusung von Shell-Metazeichen (wie Backticks, Semikolons oder Pipe-Zeichen) beliebige Betriebssystembefehle ausfuehren, die im Kontext des CyberPanel-Webserverprozesses mit dessen Berechtigungen laufen.

Betroffen ist CyberPanel in allen Versionen bis einschliesslich 2.3.6 und ungepatchen Installationen vor dem Commit 5b08cd6. Der Scope-Wechsel (S:C) spiegelt wider, dass ein Angreifer ueber CyberPanel hinaus auf alle gehosteten Dienste und Kundenprojekte zugreifen kann. Alle drei Impact-Metriken sind auf High gesetzt.

Häufig gestellte Fragen

Was ist bei der PSAUX-Ransomware-Kampagne passiert?

Im Oktober 2024 nutzte die PSAUX-Ransomware-Gruppe CVE-2024-51567, um massenhaft CyberPanel-Instanzen zu kompromittieren. Ueber 22.000 Instanzen weltweit wurden angegriffen, wobei die Angreifer die Pre-Auth-RCE-Schwachstelle nutzten, um Ransomware auf den Servern zu installieren und gehostete Daten zu verschluesseln.

Kann die Schwachstelle ohne Authentifizierung ausgenutzt werden?

Ja, CVE-2024-51567 ist eine Pre-Authentication-Schwachstelle. Die secMiddleware von CyberPanel prueft nur POST-Anfragen auf Authentifizierung, sodass Angreifer durch Verwendung anderer HTTP-Methoden die Authentifizierung vollstaendig umgehen koennen. In Kombination mit der OS Command Injection ist keine Anmeldung erforderlich.

Wie ueberprueefe ich, ob mein System kompromittiert wurde?

Suchen Sie in den Webserver-Logs nach Zugriffen auf den Endpunkt /dataBases/upgrademysqlstatus. Pruefen Sie das System auf verschluesselte Dateien, unbekannte Cronjobs, verdaechtige Benutzerkonten und ungewoehnliche Prozesse. Ein vollstaendiger Malware-Scan und eine Integritaetspruefung der Systemdateien sind empfehlenswert.

Wie schwerwiegend ist CVE-2024-51567?

CVE-2024-51567 erreicht den maximal moeglichen CVSS-Score von 10.0 (CRITICAL) und ist damit die schwerwiegendste Bewertung ueberhaupt. Die Kombination aus Pre-Auth-Zugriff, Remote Code Execution und dem dokumentierten Einsatz in Ransomware-Kampagnen mit ueber 22.000 betroffenen Instanzen macht diese Schwachstelle zu einer der gefaehrlichsten des Jahres 2024.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score86.52%
EPSS-Perzentil99.7%

Daten

Veröffentlicht29. Oktober 2024
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.