CVE-2024-51567
CyberPanel Incorrect Default Permissions Vulnerability
Beschreibung
CVE-2024-51567 ist eine kritische Pre-Authentication Remote Code Execution (RCE) Schwachstelle in CyberPanel (auch bekannt als Cyber Panel) vor Version 2.3.8, die den hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL) erreicht. Die Schwachstelle liegt in der Funktion upgrademysqlstatus in databases/views.py und ermoeglicht es einem nicht authentifizierten Angreifer, die Authentifizierung zu umgehen und durch Shell-Metazeichen in der statusfile-Eigenschaft beliebige Befehle auf dem Server auszufuehren.
Die CISA hat CVE-2024-51567 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. November 2024. Der EPSS-Score von 94.31 % (99.9. Perzentil) belegt eine extreme Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Known klassifiziert -- die Schwachstelle wurde im Oktober 2024 durch die PSAUX-Ransomware-Gruppe aktiv ausgenutzt, wobei ueber 22.000 CyberPanel-Instanzen betroffen waren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cyberpanel | cyberpanel | < 2.3.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://cwe.mitre.org/data/definitions/420.html(Technical Description)
- https://cwe.mitre.org/data/definitions/78.html(Technical Description)
- https://cyberpanel.net/KnowledgeBase/home/change-logs/(Release Notes)
- https://cyberpanel.net/blog/detials-and-fix-of-recent-security-issue-and-patch-of-cyberpanel(Product)
- https://dreyand.rs/code/review/2024/10/27/what-are-my-options-cyberpanel-v236-pre-auth-rce(Exploit, Patch)
- https://github.com/usmannasir/cyberpanel/commit/5b08cd6d53f4dbc2107ad9f555122ce8b0996515(Patch)
- https://www.bleepingcomputer.com/news/security/massive-psaux-ransomware-attack-targets-22-000-cyberpanel-instances/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-51567(US Government Resource)
Schwachstellentyp
CWE-420: Ungeschuetzter alternativer Kanal
CVE-2024-51567 basiert unter anderem auf CWE-420, einer Schwachstellenklasse, bei der ein alternativer Kommunikationskanal existiert, der nicht durch die gleichen Sicherheitsmechanismen geschuetzt ist wie der primaere Kanal. Die secMiddleware von CyberPanel validiert nur POST-Anfragen, sodass andere HTTP-Methoden die Authentifizierung umgehen koennen.
Mehr erfahren: CWE-420 -- Ungeschuetzter alternativer Kanal
CWE-78: Unsachgemaesse Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection)
Zusaetzlich liegt eine CWE-78 Schwachstelle vor, bei der Benutzereingaben unzureichend bereinigt in Systembefehle eingebettet werden. Die statusfile-Eigenschaft wird ohne Validierung an die Shell uebergeben, was die Einschleusung und Ausfuehrung beliebiger Betriebssystembefehle ermoeglicht.
Mehr erfahren: CWE-78 -- Unsachgemaesse Neutralisierung spezieller Elemente in einem OS-Befehl
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-51567 sind mit dem CVSS-Hoechstscore von 10.0 die maximal moeglichen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Voraussetzungen oder Benutzerinteraktion durchfuehrbar ist und den Sicherheitskontext wechselt. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle auf dem Server gehosteten Websites, Datenbanken, E-Mails und Konfigurationsdateien. Da CyberPanel als Hosting-Control-Panel haeufig Hunderte von Kundenprojekten verwaltet, potenziert sich der Schaden erheblich. Integritaet (Hoch): Der Angreifer erhaelt volle Kontrolle ueber alle gehosteten Inhalte und kann Websites defacen, Malware einschleusen oder Kundendaten manipulieren. Verfuegbarkeit (Hoch): Wie durch die PSAUX-Ransomware-Kampagne demonstriert, koennen alle gehosteten Dienste verschluesselt und unzugaenglich gemacht werden. Der Scope-Wechsel (S:C) bedeutet, dass nicht nur CyberPanel selbst, sondern alle auf dem Server gehosteten Dienste und Kundenprojekte betroffen sind. Der EPSS-Score von 94.31 % und die dokumentierte Massenkompromittierung von ueber 22.000 Instanzen belegen die katastrophalen realen Auswirkungen.
Exploit-Reifegrad
CVE-2024-51567 weist die hoechstmoegliche Exploit-Reife auf. Die Schwachstelle wurde im Oktober 2024 durch die PSAUX-Ransomware-Gruppe massiv ausgenutzt, wobei ueber 22.000 CyberPanel-Instanzen kompromittiert wurden. Detaillierter Exploit-Code und eine technische Analyse sind oeffentlich verfuegbar, unter anderem auf dreyand.rs. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94.31 % (99.9. Perzentil) platziert die Schwachstelle unter den am staerksten ausgenutzten weltweit. Der Ransomware-Status Known ist durch die massiven PSAUX-Angriffe eindeutig belegt. Der Patch ist auf GitHub verfuegbar.
Behebung
-
CyberPanel sofort aktualisieren: Aktualisieren Sie CyberPanel umgehend auf Version 2.3.8 oder hoeher. Der Security-Patch auf GitHub behebt die Schwachstelle. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
Sofortige Kompromittierungspruefung durchfuehren: Pruefen Sie alle CyberPanel-Server auf Anzeichen der PSAUX-Ransomware. Suchen Sie nach verschluesselten Dateien mit ungewoehnlichen Dateiendungen, verdaechtigen Cronjobs, unbekannten Benutzern und ungewoehnlichen Prozessen. Pruefen Sie die Webserver-Logs auf Zugriffe auf den Endpunkt /dataBases/upgrademysqlstatus.
-
Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf die CyberPanel-Administrationsoberflaeche auf vertrauenswuerdige IP-Adressen. Setzen Sie das Management-Interface niemals direkt dem Internet aus. Verwenden Sie ein VPN oder einen SSH-Tunnel fuer den Zugriff.
-
Backups ueberpruefen und Wiederherstellung vorbereiten: Stellen Sie sicher, dass aktuelle und unkompromittierte Backups existieren. Bei bereits kompromittierten Systemen planen Sie eine vollstaendige Neuinstallation und Wiederherstellung aus sauberen Backups.
-
Web Application Firewall einsetzen: Implementieren Sie eine WAF vor dem CyberPanel-Server, die bekannte Exploit-Muster fuer diese Schwachstelle erkennt und blockiert. Konfigurieren Sie die WAF so, dass Anfragen mit Shell-Metazeichen in Parametern gefiltert werden.
Technische Details
CVE-2024-51567 betrifft die Datei databases/views.py in CyberPanel. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den Hoechstwert von 10.0, da der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist und den Scope aendert (S:C).
Die Schwachstelle besteht aus zwei kombinierten Problemen: Erstens prueft die secMiddleware von CyberPanel nur POST-Anfragen auf Authentifizierung, was es Angreifern ermoeglicht, ueber andere HTTP-Methoden auf den Endpunkt /dataBases/upgrademysqlstatus zuzugreifen, ohne authentifiziert zu sein. Zweitens wird die statusfile-Eigenschaft ohne jegliche Bereinigung oder Validierung in einen Shell-Befehl eingebettet. Ein Angreifer kann durch Einschleusung von Shell-Metazeichen (wie Backticks, Semikolons oder Pipe-Zeichen) beliebige Betriebssystembefehle ausfuehren, die im Kontext des CyberPanel-Webserverprozesses mit dessen Berechtigungen laufen.
Betroffen ist CyberPanel in allen Versionen bis einschliesslich 2.3.6 und ungepatchen Installationen vor dem Commit 5b08cd6. Der Scope-Wechsel (S:C) spiegelt wider, dass ein Angreifer ueber CyberPanel hinaus auf alle gehosteten Dienste und Kundenprojekte zugreifen kann. Alle drei Impact-Metriken sind auf High gesetzt.
Häufig gestellte Fragen
Was ist bei der PSAUX-Ransomware-Kampagne passiert?
Im Oktober 2024 nutzte die PSAUX-Ransomware-Gruppe CVE-2024-51567, um massenhaft CyberPanel-Instanzen zu kompromittieren. Ueber 22.000 Instanzen weltweit wurden angegriffen, wobei die Angreifer die Pre-Auth-RCE-Schwachstelle nutzten, um Ransomware auf den Servern zu installieren und gehostete Daten zu verschluesseln.
Kann die Schwachstelle ohne Authentifizierung ausgenutzt werden?
Ja, CVE-2024-51567 ist eine Pre-Authentication-Schwachstelle. Die secMiddleware von CyberPanel prueft nur POST-Anfragen auf Authentifizierung, sodass Angreifer durch Verwendung anderer HTTP-Methoden die Authentifizierung vollstaendig umgehen koennen. In Kombination mit der OS Command Injection ist keine Anmeldung erforderlich.
Wie ueberprueefe ich, ob mein System kompromittiert wurde?
Suchen Sie in den Webserver-Logs nach Zugriffen auf den Endpunkt /dataBases/upgrademysqlstatus. Pruefen Sie das System auf verschluesselte Dateien, unbekannte Cronjobs, verdaechtige Benutzerkonten und ungewoehnliche Prozesse. Ein vollstaendiger Malware-Scan und eine Integritaetspruefung der Systemdateien sind empfehlenswert.
Wie schwerwiegend ist CVE-2024-51567?
CVE-2024-51567 erreicht den maximal moeglichen CVSS-Score von 10.0 (CRITICAL) und ist damit die schwerwiegendste Bewertung ueberhaupt. Die Kombination aus Pre-Auth-Zugriff, Remote Code Execution und dem dokumentierten Einsatz in Ransomware-Kampagnen mit ueber 22.000 betroffenen Instanzen macht diese Schwachstelle zu einer der gefaehrlichsten des Jahres 2024.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.