PT-2024-34711 · Unknown · Cyberpanel

CVE-2024-51568

·

Publicado

2024-10-29

·

Atualizado

2025-09-01

CVSS v3.1

10

Crítica

VetorAC:L/AV:N/A:H/C:H/I:H/PR:N/S:C/UI:N
Nome do software vulnerável e versões afetadas
Versões do CyberPanel anteriores à 2.3.5
Descrição
A vulnerabilidade permite a injeção de comandos por meio do parâmetro completePath na função ProcessUtilities.outputExecutioner(), possibilitando a execução remota de código sem autenticação por meio de metacaracteres de shell no endpoint “/filemanager/upload”, também conhecido como upload do Gerenciador de Arquivos.
Recomendações
Para versões anteriores à 2.3.5, atualize para a versão 2.3.5 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint “/filemanager/upload” até que um patch seja aplicado.
Evite usar a variável completePath na função ProcessUtilities.outputExecutioner() até que o problema seja resolvido.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-51568

Produtos afetados

Cyberpanel