Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-48703

Control Web Panel

Hersteller: CWP
9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Dateimanager von CWP (Control Web Panel, früher CentOS Web Panel), einer webbasierten Verwaltungsoberfläche für Server. Beim Ändern von Dateiberechtigungen (changePerm) wertet die Anwendung den übergebenen Parameter t_total nicht ausreichend ab: Schleust ein Angreifer dort Shell-Metazeichen ein, werden diese als Betriebssystembefehle interpretiert und ausgeführt (OS-Command-Injection). Der Angriff gelingt aus der Ferne und ohne vorherige Anmeldung – der Angreifer benötigt lediglich Kenntnis eines gültigen Benutzernamens, der nicht der Root-Benutzer sein muss. Damit kann er beliebigen Code auf dem Server ausführen und eigene Befehle absetzen. Betroffen sind Server, auf denen Control Web Panel zur Verwaltung eingesetzt wird; da die Oberfläche typischerweise aus dem Internet erreichbar ist, ist sie ein unmittelbar exponierter Angriffspunkt. Über die Befehlsausführung kann ein Angreifer das System weitergehend kompromittieren.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Steht keine Abhilfe zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln