Control Web Panel 9.8 级严重漏洞概述
Control Web Panel(CWP),前身为 CentOS Web Panel,被发现存在一个严重的安全漏洞(CVE-2022-44877),该漏洞允许攻击者通过简单的机制远程执行任意 Shell 命令。尽管该漏洞已得到修补,但安全组织报告称其正在被积极利用。
漏洞发现与修补
- 发现者:Gais Cyber Security 的 Numan Türle 发现了这一未认证的远程代码执行漏洞。
- 修补版本:该漏洞在 2022 年 10 月 25 日发布的 0.9.8.1147 版本中得到修补。
- 披露时间:漏洞在 2023 年初才被公开披露,以确保 CWP 用户有足够的时间修补系统。
漏洞利用机制
- 攻击方式:攻击者可以通过向
login端点发送恶意构造的负载来执行任意 Bash 命令。例如,发送包含$(whoami)字符串的 POST HTTP 消息,可以在请求负载写入日志时执行 Linux 命令whoami。 - 漏洞根源:漏洞源于缺少用户输入验证,以及直接将 Shell 重定向用于向文件追加字符串。源代码中使用双引号在追加命令中导致命令替换成为可能。使用单引号可以防止最直接的攻击方式,但仍无法完全防止所有攻击。
漏洞披露与利用情况
- 公开披露:Türle 于 2023 年 1 月 3 日公开披露了该漏洞,并发布了一个视频展示其利用的简易性。
- 攻击检测:GreyNoise 在几天内检测到了试图利用该漏洞的攻击,并报告了五个不同的发起攻击的 IP 地址。
Control Web Panel 简介
- 用途:Control Web Panel 是一款针对企业 Linux 发行版的服务器管理软件。
- 使用范围:尽管其知名度不高,但全球有超过 35,000 台服务器使用该软件。所有使用该软件的组织应确保其运行版本为 0.9.8.1147 或更高。
总结
Control Web Panel 的 CVE-2022-44877 漏洞是一个严重的远程代码执行漏洞,尽管已修补,但仍被积极利用。用户应尽快更新到修补版本以避免潜在的安全风险。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。