Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CWP (CVE-2021-45467)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/12/2022
Última modificación:
12/04/2025

Descripción

En CWP (también conocido como Control Web Panel o CentOS Web Panel) anterior a 0.9.8.1107, un atacante no autenticado puede usar %00 bytes para hacer que /user/loader.php registre una clave API arbitraria, como lo demuestra /user/loader.php?api=1&scripts= .%00./.%00./api/account_new_create&acc=guadaapi URI. Se puede usar cualquier número de %00 instancias, por ejemplo, .%00%00%00./.%00%00%00./api/account_new_create también se podría usar para el parámetro scripts.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:control-webpanel:webpanel:*:*:*:*:*:*:*:* 0.9.8.1107 (excluyendo)