Beispielcode für schwerwiegende Sicherheitslücke in Control Web Panel veröffentlicht

Nachdem Anfang Januar Beispielcode für eine schwerwiegende Sicherheitslücke in Control Web Panel (CWP) veröffentlicht wurde, melden Sicherheitsforscher nun erste Versuche, die Schwachstelle für Hackerangriffe auszunutzen. Wie SecurityWeek berichtet, erlaubt die mit einem CVSS-Score von 9,8 bewertete Anfälligkeit das Einschleusen und Ausführen von Schadcode aus der Ferne.

CWP, früher CentOS Web Panel, ist ein kostenloses Web Hosting Panel für Enterprise-Linux-Systeme, mit dem sich Server und Clients verwalten und absichern lassen. Bei dem Fehler handelt es sich um eine Fehlkonfiguration in einer Funktion, die falsche Eingaben aufzeichnet. Dadurch ist es möglich, Befehle auf einem Server auszuführen.

Beispielcode mit Video seit 3. Januar verfügbar

Laut einer Warnmeldung des NIST ist CWP7 vor der Verion 0.9.8.1147 betroffen. Patches für das Admin – und das User-Panel von CWP stehen seit Oktober 2022 zur Verfügung.

Der Beispielcode sowie ein Video, dass eine Ausnutzung des Bugs zeigt, ist seit 3. Januar verfügbar. Angriffe auf CWP melden dem Bericht zufolge inzwischen der Sicherheitsanbieter GreyNoise sowie die Nonprofit-Organisation Shadowserver Foundation.

Shadowserver beobachtet derzeit rund 38.000 CWP-Instanzen täglich, die mit dem Internet verbunden sind. Laut CloudSEK liefert eine Anfrage bei der Gerätesuchmaschien Shodan rund 400.000 CWP-Instanzen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google schließt kritische Sicherheitslücke in Chrome

Sie erlaubt eine Remotecodeausführung außerhalb der Sandbox. Betroffen sind Chrome für Windows, macOS und Linux.

1 Stunde ago

Microsoft beseitigt Fehler im März-Sicherheitsupdate für Exchange Server

Probleme treten vor allem bei Nutzern von Outlook Web Access auf. Das optionale Hotfix-Update für…

16 Stunden ago

Neue iPads: Apple kündigt Event für 7. Mai an

Die Einladung zeigt einen zeichnenden Apple Pencil. Der wiederum deutet auf neue iPads hin. Es…

17 Stunden ago

EU-Parlament stimmt für Recht auf Reparatur

Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…

24 Stunden ago

Forscher entwickeln Exploits per GPT-4 aus Sicherheitswarnungen

Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…

2 Tagen ago

HostPress für Agenturen und E-Commerce Betreiber

Vorstellung Im Jahr 2016 hat Marcus Krämer die Firma HostPress gegründet, da es zu diesem…

2 Tagen ago