Версии CyberPanel до 2.4.4 содержат уязвимость обхода аутентификации в конечных точках рабочего API AI Scanner, которая позволяет неаутентифицированным удаленным злоумышленникам записывать произвольные данные в базу данных, отправляя запросы к конечным точкам /api/ai-scanner/status-webhook и /api/ai-scanner/callback. Злоумышленники могут использовать отсутствие проверок аутентификации, чтобы вызвать отказ в обслуживании из-за нехватки памяти, повреждения записей истории сканирования и загрязнения полей базы данных вредоносными данными.
Показать оригинальное описание (EN)
CyberPanel versions prior to 2.4.5 contain an authentication bypass vulnerability in the AI Scanner worker API endpoints that allows unauthenticated remote attackers to write arbitrary data to the database by sending requests to the /api/ai-scanner/status-webhook and /api/ai-scanner/callback endpoints. Attackers can exploit the lack of authentication checks to cause denial of service through storage exhaustion, corrupt scan history records, and pollute database fields with malicious data.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Cyberpanel Cyberpanel
cpe:2.3:a:cyberpanel:cyberpanel:*:*:*:*:*:*:*:*
|
— |
2.4.4
|