Control Web Panel 中两个严重漏洞使Linux 服务器易受RCE攻击
编译:代码卫士
第一个漏洞的编号为CVE-2021-45467,是一个文件包含漏洞。当web 应用程序被诱骗在web 服务器上暴露或运行任意文件时即触发。
“Control Web Panel“ 此前被称为 “CentOS Web Panel”,是一款开源的 Linux 控制面板软件,用于部署 web 托管环境。
具体而言,当该应用程序中的其中两个未认证 PHP 页面("/user/login.php" 和 "/user/index.php")未能正确验证脚本文件的路径时,就会触发该漏洞。这意味着要利用该漏洞,攻击者需要做的就是修改 include 语句,注入源自远程资源的恶意代码,实现代码执行。
耐人寻味的是,虽然该应用程序具有防火措施,当转向父目录时会标记为“hacking 尝试“,但却未能阻止该 PHP 解释器接收特殊构造的字符串如 “.$00.”,并实现完全绕过。
这样做不仅可使恶意人员访问受限的 API 端点,还可和任意文件写漏洞 (CVE-2021-45466) 组合利用,获得服务器上的完全远程代码执行权限,步骤如下:
发送 null 字节驱动的文件包含 payload,添加恶意 API 密钥
使用API密钥写入文件(CVE-2021-45466)
通过步骤1包含写入的文件(CVE-2021-45467)
目前,CWP 维护人员已在本月初修复了这些漏洞。
开源卫士试用地址:https://oss.qianxin.com
热门开源CMS平台 Umbraco 中存在多个安全漏洞,可使账户遭接管
详细分析开源软件项目 Ajax.NET Professional 中的RCE 漏洞(CVE-2021-23758)白宫和科技巨头在开源软件安全峰会上说了啥?
SAP 严重漏洞可导致供应链攻击Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持
Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱
美国商务部发布软件物料清单 (SBOM) 的最小元素(上)
美国商务部发布软件物料清单 (SBOM) 的最小元素(中)
美国商务部发布软件物料清单 (SBOM) 的最小元素(下)
NIST 发布关于使用“行政令-关键软件”的安全措施指南
NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件SolarWinds 攻击者再次发动供应链攻击
美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了
软件供应链安全现状分析与对策建议
“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞
流行的 NPM 包依赖关系中存在远程代码执行缺陷
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件
微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制
找到软件供应链的薄弱链条
GitHub谈软件供应链安全及其重要性
揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司开源软件漏洞安全风险分析
开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析
集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市
热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码
GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥
因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露
彪马PUMA源代码被盗,称客户数据不受影响
https://thehackernews.com/2022/01/critical-bugs-in-control-web-panel.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。