超过 22,000 个 CyberPanel 实例成为一次重大勒索软件攻击的目标,该攻击利用了关键的远程代码执行漏洞,导致大多数实例下线。据安全研究员 DreyAnd 披露,这次使用 PSAUX 勒索软件精心策划的攻击影响了 CyberPanel 版本 2.3.6 和可能的 2.3.7。
DreyAnd 在 CyberPanel 2.3.6 中发现了三个不同的安全漏洞:身份验证缺陷、命令注入和安全过滤器绕过。这些漏洞允许未经身份验证的远程 root 访问,研究人员演示了实现 root 级命令执行的概念验证漏洞。这些问题源于用户身份验证检查不足、输入清理不当和安全请求过滤有限。
CyberPanel 开发团队于 2024 年 10 月 23 日获悉这些漏洞,随后在同一天发布了针对身份验证漏洞的修复程序。但是,报告中未包含有关开发团队的响应和解决其他安全问题的措施的更多详细信息。