CVE-2023-42123: Luka w Control Web Panel umożliwiająca zdalne wykonanie kodu
Wysokie ryzyko zdalnego wykonania kodu w Control Web Panel (CVE-2023-42123). Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 77.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- webpanel
Co wiadomo
W module mysql_manager Control Web Panel wykryto lukę pozwalającą na zdalne wykonanie kodu przez atakującego posiadającego uwierzytelnienie. Problem wynika z braku odpowiedniej walidacji danych użytkownika przed wywołaniem polecenia systemowego, co umożliwia eskalację uprawnień do roota.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 8.8) może pozwolić atakującym na wykonanie dowolnego kodu z uprawnieniami roota na serwerze z Control Web Panel. Może to prowadzić do pełnego przejęcia kontroli nad systemem, narażając dane i usługi na poważne zagrożenia. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Control Web Panel. W międzyczasie ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz weryfikacja uprawnień użytkowników mogą pomóc w ograniczeniu ryzyka. Priorytetem jest szybkie wdrożenie dostępnych łatek i audyt bezpieczeństwa systemu.