PT-2026-82649 · Cpanel · Cpanel+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
cPanel & WHM versões anteriores a 11.110.0.141
cPanel & WHM versões anteriores a 11.134.0.53
cPanel & WHM versões anteriores a 11.136.0.37
cPanel & WHM versões anteriores a 11.138.0.2
WP Squared versões anteriores a 11.138.1.7
Description
Uma falha de injeção de eval e escrita de arquivos arbitrários existe na funcionalidade de estacionamento de domínios (domain parking) e domínios addon. Um usuário autenticado com permissões para gerenciar esses domínios pode criar arquivos arbitrários no servidor subjacente, levando à escalada de privilégios e execução remota de código como root. Isso permite que um detentor de conta com baixos privilégios ignore as barreiras de segurança de hospedagem e obtenha controle total sobre todo o servidor, incluindo todas as contas hospedadas, bancos de dados e arquivos de configuração.
Recommendations
Atualize o cPanel & WHM para a versão 11.110.0.141 ou posterior.
Atualize o cPanel & WHM para a versão 11.134.0.53 ou posterior.
Atualize o cPanel & WHM para a versão 11.136.0.37 ou posterior.
Atualize o cPanel & WHM para a versão 11.138.0.2 ou posterior.
Atualize o WP Squared para a versão 11.138.1.7 ou posterior.
Como medida paliativa temporária, desative os recursos de Park Domain e Addon Domain no Feature Manager do WHM para usuários não administradores.
Administradores podem forçar uma atualização executando o comando
/scripts/upcp --force.Correção
RCE
LPE
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Whm
Cpanel