Podatność klasy improper privilege management w pliku default.cmd oprogramowania CyberPower PowerPanel Business (wersje do 4.8.6 włącznie) umożliwia zdalnym atakującym wykonanie poleceń systemu operacyjnego. Krytyczny poziom CVSS 9.1 wynika z możliwości uzyskania pełnej kontroli nad systemem bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Improper privilege management vulnerability in default.cmd file in PowerPanel Business Local/Remote for Windows v4.8.6 and earlier, PowerPanel Business Management for Windows v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 32bit v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 64bit v4.8.6 and earlier, PowerPanel Business Management for Linux 32bit v4.8.6 and earlier, PowerPanel Business Management for Linux 64bit v4.8.6 and earlier, PowerPanel Business Local/Remote for MacOS v4.8.6 and earlier, and PowerPanel Business Management for MacOS v4.8.6 and earlier allows remote attackers to execute operation system commands via unspecified vectors.
Błąd polega na nieprawidłowym zarządzaniu uprawnieniami w pliku konfiguracyjnym default.cmd wchodzącym w skład aplikacji PowerPanel Business. Zdalni atakujący mogą przez nieokreślone wektory wywołać wykonanie dowolnych poleceń systemu operacyjnego, wykorzystując nadmiarowe lub błędnie przydzielone uprawnienia tego pliku. Podatność dotyka wszystkich głównych platform: Windows, Linux (32-bit i 64-bit) oraz macOS, zarówno w wariancie Local/Remote, jak i Management.
Atakujący może wykonać dowolne polecenia systemu operacyjnego na podatnym hoście, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość odczytu i modyfikacji danych oraz zakłócenia dostępności usług.
Należy zaktualizować oprogramowanie do wersji nowszej niż 4.8.6 zgodnie z patches dostępnymi u producenta pod adresami wskazanymi w referencjach (strony pobierania CyberPower dla Windows, Linux, macOS i Virtual Machine). Należy również ograniczyć dostęp sieciowy do interfejsów PowerPanel Business wyłącznie do zaufanych hostów.
PowerPanel Business Local/Remote oraz PowerPanel Business Management w wersjach 4.8.6 i wcześniejszych dla systemów Windows, Linux 32-bit, Linux 64-bit oraz macOS
Podatność została zgłoszona przez zuso.ai, które opublikowało advisory pod adresem https://zuso.ai/Advisory/. Mimo iż wektor ataku wymaga uprawnień wysokiego poziomu (PR:H), zakres oddziaływania jest zmieniony (S:C), co przekłada się na krytyczny wynik CVSS 9.1.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HCyberpower Powerpanel
APPCyberpower≤ 4.8.6
Powiązane podatności
CyberPower PowerPanel Business — zakodowane dane uwierzytelniające
CyberPower PowerPanel: zakodowany klucz JWT umożliwia ominięcie uwierzytelnienia
CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające (hard-coded credentials)
CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające w kodzie produkcyjnym
Brak uwierzytelnienia w REST API CyberPower PowerPanel Enterprise