Kritische SQL-Injection-Schwachstelle in 1Panel gefunden

In der Software 1Panel wurde eine kritische SQL-Injection-Schwachstelle entdeckt, die mit der orderBy-Klausel zusammenhängt. Diese Schwachstelle, die als CVE-2024-39907 identifiziert wurde, ermöglicht Remote Code Execution (RCE) und Datenlecks.

Betroffen sind alle Versionen von 1Panel vor 1.10.12-tls. Die Schwachstelle wurde vor vier Tagen im GitHub Advisory Database und der National Vulnerability Database veröffentlicht. Ein Proof of Concept (PoC) zeigt, dass durch Manipulation der orderBy-Klausel beliebige Dateioperationen und letztlich RCEs möglich sind.

Die Schwachstelle hat eine kritische CVSS-Basisbewertung von 9.8/10. Benutzer sollten dringend auf die gepatchte Version 1.10.12-tls aktualisieren.

Related Posts

Ivanti Endpoint Manager (EPM) Juli 2024

In Ivanti Endpoint Manager (EPM) 2024 wurden Sicherheitslücken entdeckt. Die Schwachstellen betreffen die Version 2024 flat. Zum Zeitpunkt der Veröffentlichung sind keine Fälle bekannt, in denen Kunden durch diese Sicherheitslücke ausgenutzt wurden.

Read More

Symantec Privileged Access Manager: Wichtiger Hotfix 4.1.7.50

Am 12. Juli 2024 wurde ein kumulativer Hotfix für Symantec Privileged Access Manager (PAM) 4.1.7.50 veröffentlicht. Dieser Hotfix adressiert mehrere kritische Sicherheitslücken und funktionale Probleme, die in der neuesten Version von PAM aufgetreten sind.

Read More

CrowdStrike Update verursacht weltweites Chaos bei Microsoft

Ein fehlerhaftes Update der neuesten Version von CrowdStrike Falcon führt weltweit zu Abstürzen von Windows-Systemen und beeinträchtigt zahlreiche Organisationen, darunter Flughäfen, TV-Sender und Krankenhäuser. Nutzer berichten von massiven Ausfällen, die ganze Unternehmen und Hunderttausende von Computern offline gestellt haben. Betroffen sind auch Notdienste in den USA und Kanada.

Read More