CVE-2023-42123: Luka w Control Web Panel umożliwiająca zdalne wykonanie kodu

Wysokie ryzyko zdalnego wykonania kodu w Control Web Panel (CVE-2023-42123). Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2023-42123CVSS 8.8Database

CVE-2023-42123: Luka w Control Web Panel umożliwiająca zdalne wykonanie kodu

Wysokie ryzyko zdalnego wykonania kodu w Control Web Panel (CVE-2023-42123). Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
77.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
webpanel

Co wiadomo

W module mysql_manager Control Web Panel wykryto lukę pozwalającą na zdalne wykonanie kodu przez atakującego posiadającego uwierzytelnienie. Problem wynika z braku odpowiedniej walidacji danych użytkownika przed wywołaniem polecenia systemowego, co umożliwia eskalację uprawnień do roota.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 8.8) może pozwolić atakującym na wykonanie dowolnego kodu z uprawnieniami roota na serwerze z Control Web Panel. Może to prowadzić do pełnego przejęcia kontroli nad systemem, narażając dane i usługi na poważne zagrożenia. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Control Web Panel. W międzyczasie ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz weryfikacja uprawnień użytkowników mogą pomóc w ograniczeniu ryzyka. Priorytetem jest szybkie wdrożenie dostępnych łatek i audyt bezpieczeństwa systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS