CRITICAL✓ PATCH🇬🇧 English

CVE-2023-25133

RCE w CyberPower PowerPanel Business — nieprawidłowe zarządzanie uprawnieniami

CVSS 9.1v3.1pub. 2023-04-24upd. 2024-11-21

Podatność klasy improper privilege management w pliku default.cmd oprogramowania CyberPower PowerPanel Business (wersje do 4.8.6 włącznie) umożliwia zdalnym atakującym wykonanie poleceń systemu operacyjnego. Krytyczny poziom CVSS 9.1 wynika z możliwości uzyskania pełnej kontroli nad systemem bez interakcji użytkownika.

Pokaż oryginał (EN)

Improper privilege management vulnerability in default.cmd file in PowerPanel Business Local/Remote for Windows v4.8.6 and earlier, PowerPanel Business Management for Windows v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 32bit v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 64bit v4.8.6 and earlier, PowerPanel Business Management for Linux 32bit v4.8.6 and earlier, PowerPanel Business Management for Linux 64bit v4.8.6 and earlier, PowerPanel Business Local/Remote for MacOS v4.8.6 and earlier, and PowerPanel Business Management for MacOS v4.8.6 and earlier allows remote attackers to execute operation system commands via unspecified vectors.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym zarządzaniu uprawnieniami w pliku konfiguracyjnym default.cmd wchodzącym w skład aplikacji PowerPanel Business. Zdalni atakujący mogą przez nieokreślone wektory wywołać wykonanie dowolnych poleceń systemu operacyjnego, wykorzystując nadmiarowe lub błędnie przydzielone uprawnienia tego pliku. Podatność dotyka wszystkich głównych platform: Windows, Linux (32-bit i 64-bit) oraz macOS, zarówno w wariancie Local/Remote, jak i Management.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego na podatnym hoście, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość odczytu i modyfikacji danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zaktualizować oprogramowanie do wersji nowszej niż 4.8.6 zgodnie z patches dostępnymi u producenta pod adresami wskazanymi w referencjach (strony pobierania CyberPower dla Windows, Linux, macOS i Virtual Machine). Należy również ograniczyć dostęp sieciowy do interfejsów PowerPanel Business wyłącznie do zaufanych hostów.

Kogo dotyczy

PowerPanel Business Local/Remote oraz PowerPanel Business Management w wersjach 4.8.6 i wcześniejszych dla systemów Windows, Linux 32-bit, Linux 64-bit oraz macOS

Uwagi

Podatność została zgłoszona przez zuso.ai, które opublikowało advisory pod adresem https://zuso.ai/Advisory/. Mimo iż wektor ataku wymaga uprawnień wysokiego poziomu (PR:H), zakres oddziaływania jest zmieniony (S:C), co przekłada się na krytyczny wynik CVSS 9.1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Cyberpower Powerpanel

    APP
    Cyberpower
    ≤ 4.8.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-34025CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel Business — zakodowane dane uwierzytelniające

CVE-2024-33625CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel: zakodowany klucz JWT umożliwia ominięcie uwierzytelnienia

CVE-2024-32053CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające (hard-coded credentials)

CVE-2024-32047CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające w kodzie produkcyjnym

CVE-2024-32735CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w REST API CyberPower PowerPanel Enterprise