Control Web Panel 中两个严重漏洞使Linux 服务器易受RCE攻击
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
研究人员详述了位于 Control Web Panel 中的两个严重漏洞。它们可用于利用链中,在受影响服务器上实现预认证远程代码执行。
第一个漏洞的编号为CVE-2021-45467,是一个文件包含漏洞。当web 应用程序被诱骗在web 服务器上暴露或运行任意文件时即触发。
“Control Web Panel“ 此前被称为 “CentOS Web Panel”,是一款开源的 Linux 控制面板软件,用于部署 web 托管环境。
具体而言,当该应用程序中的其中两个未认证 PHP 页面("/user/login.php" 和 "/user/index.php")未能正确验证脚本文件的路径时,就会触发该漏洞。这意味着要利用该漏洞,攻击者需要做的就是修改 include 语句,注入源自远程资源的恶意代码,实现代码执行。
耐人寻味的是,虽然该应用程序具有防火措施,当转向父目录时会标记为“hacking 尝试“,但却未能阻止该 PHP 解释器接收特殊构造的字符串如 “.$00.”,并实现完全绕过。
这样做不仅可使恶意人员访问受限的 API 端点,还可和任意文件写漏洞 (CVE-2021-45466) 组合利用,获得服务器上的完全远程代码执行权限,步骤如下:
发送 null 字节驱动的文件包含 payload,添加恶意 API 密钥
使用API密钥写入文件(CVE-2021-45466)
通过步骤1包含写入的文件(CVE-2021-45467)
目前,CWP 维护人员已在本月初修复了这些漏洞。
开源卫士试用地址:https://oss.qianxin.com
推荐阅读
在线阅读版:《2021中国软件供应链安全分析报告》全文
2021年软件供应链攻击数量激增300%+
热门开源CMS平台 Umbraco 中存在多个安全漏洞,可使账户遭接管
详细分析开源软件项目 Ajax.NET Professional 中的RCE 漏洞(CVE-2021-23758)
白宫和科技巨头在开源软件安全峰会上说了啥?
SAP 严重漏洞可导致供应链攻击
Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持
Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱
美国商务部发布软件物料清单 (SBOM) 的最小元素(上)
美国商务部发布软件物料清单 (SBOM) 的最小元素(中)
美国商务部发布软件物料清单 (SBOM) 的最小元素(下)
NIST 发布关于使用“行政令-关键软件”的安全措施指南
NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件
SolarWinds 攻击者再次发动供应链攻击
美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了
软件供应链安全现状分析与对策建议
“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用
GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞
流行的 NPM 包依赖关系中存在远程代码执行缺陷
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件
微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析
SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制
找到软件供应链的薄弱链条
GitHub谈软件供应链安全及其重要性
揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司
开源软件漏洞安全风险分析
开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析
集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等
限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市
热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码
GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥
因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露
彪马PUMA源代码被盗,称客户数据不受影响
原文链接
https://thehackernews.com/2022/01/critical-bugs-in-control-web-panel.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~
Control Web Panel 中两个严重漏洞使Linux 服务器易受RCE攻击相关推荐
- SoftPAC 虚拟控制器漏洞使 OT 网络易受攻击
聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 工业网络安全公司 Claroty 的一名研究员在 Opto 22 的 SoftPAC 虚拟可编程自动控制器 (PAC) 中发现了多个漏 ...
- outlook服务器信息查看器,允许最终用户在 Outlook Web App 中查看 POP3、IMAP4 和 SMTP 服务器设置...
允许最终用户在 Outlook Web App 中查看 POP3.IMAP4 和 SMTP 服务器设置 2021/6/1 本文内容 适用于:Exchange Server 2013 如果您有使用 PO ...
- web开发中常见的安全漏洞及避免方法
1.安全攻击 1.SQL.HTML.JS.OS命令注入 2.XSS跨站脚本攻击,利用站内信任的用户,在web页面插入恶意script代码 3.CSRF跨站请求伪造,通过伪装来自信任用户的请求来利用受信 ...
- SweynTooth:这些蓝牙漏洞导致多种设备易受攻击
聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 安全研究员在主流片上系统 (SoC) 供应商的蓝牙低功耗 (BLE) 实现中发现了许多漏洞. BLE 是一款无线通信技术,旨在减少移动设 ...
- 将idea的web项目打包war并上传到linux服务器
一.使用maven将你写好的web项目打包成war 1.点击idea右侧的maven,并双击lifecycle中package 2. 然后静待war包生成,war包会生成在项目的target文件夹中, ...
- 服务部署在linux上,将springcloud工程中的一个服务部署到linux服务器上
将工程打包成jar包,使用xshell登录到linux服务器上 ip:192.168.0.129 port:22 用户名:root 密码:123456 将jar包上传到linux中 使用脚本rrk-s ...
- web开发中前端页面是如何跟后端服务器数据交互的
后端服务器一般是指servlet容器,用于执行java源程序 常见的网页有html,htm,shtml,asp,aspx,php,jsp等格式 前两个常用于静态网页,后面几个常用于动态网页. 这里前端 ...
- CPU漏洞修复工具下载,专门针对“Meltdown”(融化)和“Spectre”(幽灵)两组CPU漏洞,360安全卫士国内首发免疫工具
CPU漏洞免疫工具下载地址:http://down.360safe.com/cpuleak_scan.exe 这两组漏洞可能造成的危害: 这两组漏洞的利用依靠现代CPU普遍使用的推测执行特性(spec ...
- 黑客发现瑞士电子选举系统中的多个漏洞并获奖2.7万美元
聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 研究人员已经从瑞士新推出的电子选举系统漏洞奖励计划中赚取了数千欧元的奖励. 20多年前,瑞士出现电子选举,不过负责电子选举的瑞士邮政已经在着手推 ...
最新文章
- [BI项目记]-TFS Express备份和恢复
- 对python的认识作文500字_对阅读新认识作文500字
- ARM机器学习新平台Trillium
- 史上最能“拜客户教”的公司,是如何做到持续交付的?(第2趴)|DevOps案例研究...
- C语言试题二十三之编写一个函数void function(int tt[m][n],int pp[n]),tt指向一个m行n列的二维函数组,求出二维函数组每列中最小元素,并依次放入pp所指定一维数组中
- C语言缓冲文件系统和非缓冲文件系统
- 【Python】Matplotlib绘制极坐标螺旋线图
- Oracle查询被锁表和解锁方法
- 【王道考研】信号量机制
- 【卸载双系统中的linux系统】删除引导
- 梦幻西游战斗中服务器维护,梦幻西游10月22日维护公告 连续战斗自动问题修复...
- Mac ssh locahost Connection refused
- android 方向传感器应用
- 使用GDScript(godot)生成仿杀戮尖塔地图
- 雷电网络:前景,挑战,路线
- php语言指什么生肖,龇牙咧嘴的生肖 指什么生肖
- 秋冬饮品研发没思路?带你看新品5大趋势!
- 加州大学伯克利分校计算机科学专业,加州大学伯克利分校之计算机科学系
- kubectl命令应用
- 粉丝裂变计划,你来吗?