← volver
CVE-2022-44877criticalbajo ataqueCWE-78

CVE-2022-44877

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD5 ene
1ª PoC5 ene
metasploit5 ene
CISA KEV+12d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
20 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-02-07

Apply updates per vendor instructions.

Resumen

Falha de injeção de comandos no formulário de login do CentOS Web Panel 7 (CWP7) permite execução remota de comandos como root, sem autenticação. É explorada em massa desde a divulgação, está no catálogo KEV da CISA e tem PoC, módulo Metasploit e template Nuclei públicos — CVSS 9.8 aqui reflete a realidade, não é inflado.

Detalle técnico

O ponto vulnerável é login/index.php, o endpoint que processa tentativas de autenticação no painel CWP7. Segundo o próprio descobridor (Numan Türle, Gais Cyber Security), quando uma tentativa de login falha, o painel registra a entrada incorreta em um log do sistema usando aspas duplas para interpolar o valor recebido em um comando de shell. Em shell, strings entre aspas duplas ainda passam por expansão de variáveis e substituição de comandos ($() ou crase), diferente de aspas simples — é essa diferença que abre a porta.

Cómo se explota

O atacante envia uma requisição POST para /login/index.php com o parâmetro 'login' contendo sintaxe de substituição de comando, por exemplo $(comando), junto de credenciais quaisquer (o PoC público usa username=root&password=toor, que evidentemente falham). O login falho aciona o registro vulnerável, e o comando dentro de $() é executado pelo shell do host antes mesmo de qualquer autenticação bem-sucedida. Não há pré-condição de acesso autenticado, configuração especial ou interação de usuário — só alcançar a porta do painel administrativo (tipicamente 2031 em instalações padrão do CWP) pela rede. O impacto final é execução de comando arbitrário no sistema operacional, geralmente com privilégios elevados, já que o CWP frequentemente roda como root; isso permite deploy de webshell, reverse shell, persistência e movimento lateral. A presença no catálogo KEV da CISA confirma exploração ativa e generalizada, coerente com o EPSS próximo de 1.0 e a disponibilidade de módulo Metasploit e template Nuclei, que reduzem a exploração a um comando de scanner.

Versiones

Afectadas
CentOS Web Panel 7 (CWP7) em todas as versões anteriores a 0.9.8.1147.
Corregidas en
0.9.8.1147 e versões posteriores.

Cómo protegerse

Atualizar o CWP7 para a versão 0.9.8.1147 ou posterior corrige a falha; o próprio aviso do descobridor recomenda 'atualizar para a versão atual do CWP7'. Se a atualização não for imediata, o paliativo real é bloquear o acesso à interface administrativa do painel (porta de login, comumente 2031) por firewall, restringindo a origem a IPs de administração ou VPN — isso reduz drasticamente a superfície de ataque, mas não corrige a falha subjacente. Regras de WAF que bloqueiem metacaracteres de shell ($, crase, ;, |, &&) no parâmetro 'login' são um controle compensatório parcial, sujeito a bypass por variação de encoding; não substituem o patch. Não há mitigação por 'esconder' a porta via NAT ou mudar a porta padrão sem controle de acesso — isso não impede exploração caso o atacante descubra a porta via scan.

Cómo detectar

Nos logs de acesso do CWP/servidor web, procurar requisições POST para /login/index.php cujo parâmetro 'login' contenha '$(' ou crases — no PoC público, esse parâmetro aparece até na query string da URL, o que o torna visível em logs padrão de servidor web. Vale também correlacionar tentativas de login com falha seguidas por conexões de saída inesperadas do host (callbacks de reverse shell), criação de processos anômalos originados do usuário/daemon do painel, ou novos artefatos (webshells, crons) em diretórios do CWP — sinais indiretos de que o comando injetado foi executado com sucesso.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
login/index.php in CWP (aka Control Web Panel or CentOS Web Panel) 7 before 0.9.8.1147 allows remote attackers to execute arbitrary OS commands via shell metacharacters in the login parameter.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.