CRITICAL🇬🇧 English

CVE-2023-25168

Pterodactyl Wings — rekurencyjne usuwanie plików na systemie hosta

CVSS 9.6v3.1pub. 2023-02-09upd. 2024-11-21

Podatność w komponencie Wings (płaszczyzna sterowania serwerami Pterodactyl) umożliwia atakującemu rekurencyjne usuwanie plików i katalogów na systemie hosta. W połączeniu z osobną podatnością (GHSA-p8r3-83r8-jwj5) możliwe jest również nadpisywanie plików na hoście, co czyni zagrożenie szczególnie poważnym.

Pokaż oryginał (EN)

Wings is Pterodactyl's server control plane. This vulnerability can be used to delete files and directories recursively on the host system. This vulnerability can be combined with `GHSA-p8r3-83r8-jwj5` to overwrite files on the host system. In order to use this exploit, an attacker must have an existing "server" allocated and controlled by Wings. This vulnerability has been resolved in version `v1.11.4` of Wings, and has been back-ported to the 1.7 release series in `v1.7.4`. Anyone running `v1.11.x` should upgrade to `v1.11.4` and anyone running `v1.7.x` should upgrade to `v1.7.4`. There are no known workarounds for this issue.

🤖 Analiza AI
Jak działa

Exploit wymaga, aby atakujący posiadał już przydzielony i kontrolowany przez Wings serwer (instancję gry lub aplikacji). Wykorzystując błąd związany z nieprawidłową obsługą dowiązań symbolicznych (path traversal przez symlink, CWE-59), atakujący może wyjść poza przydzielony mu kontener lub katalog i operować na plikach systemu hosta. Pozwala to na rekurencyjne usunięcie dowolnych plików i katalogów dostępnych procesowi Wings. Skojarzenie tej podatności z GHSA-p8r3-83r8-jwj5 rozszerza możliwości ataku o nadpisywanie plików hosta.

Skutki

Atakujący może trwale usunąć dowolne pliki i katalogi na serwerze hosta (w tym pliki systemowe i dane innych użytkowników), a w połączeniu z drugą podatnością — nadpisać krytyczne pliki, co może prowadzić do całkowitej utraty dostępności systemu lub jego kompromitacji.

Mitygacja

Należy natychmiast zaktualizować Wings do wersji v1.11.4 (dla gałęzi v1.11.x) lub v1.7.4 (dla gałęzi v1.7.x). Producent nie wskazuje żadnych obejść — jedynym środkiem zaradczym jest aktualizacja oprogramowania.

Kogo dotyczy

Pterodactyl Wings w gałęzi v1.11.x (przed v1.11.4) oraz v1.7.x (przed v1.7.4)

Uwagi

Producent potwierdził brak znanych obejść (workarounds) dla tej podatności. Podatność jest ściśle powiązana z GHSA-p8r3-83r8-jwj5 — obie powinny być traktowane łącznie przy ocenie ryzyka i procesie patch managementu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
  • Pterodactyl Wings

    APP
    Pterodactyl
    1.11.01.11.11.11.21.11.31.7.0 – 1.7.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-27102CRITICAL9.9PL ✓ten sam produkt

Path Traversal w Pterodactyl Wings — dostęp do plików poza sandbox

CVE-2023-32080CRITICAL9.0PL ✓ten sam produkt

Pterodactyl Wings — privilege escalation do systemu hosta przez skrypty instalacyjne

CVE-2026-21696HIGH8.3ten sam produkt

Wings is the server control plane for Pterodactyl, a free, open-source game server management panel. Starting ...

CVE-2025-69199HIGH8.3ten sam produkt

Wings is the server control plane for Pterodactyl, a free, open-source game server management panel. Prior to ...

CVE-2025-68954HIGH7.5ten sam produkt

Pterodactyl is a free, open-source game server management panel. Versions 1.11.11 and below do not revoke acti...