Een recente ontdekking stelt dat dpanel, een open-source serverbeheerpaneel, kwetsbaar is voor een ernstig beveiligingslek (CVE-2025-53363) waardoor geauthenticeerde gebruikers willekeurige bestanden van de server kunnen lezen. Deze kwetsbaarheid is potentieel gevaarlijk, aangezien een aanvaller gevoelige gegevens kan blootstellen zonder dat gebruikers hiervan op de hoogte zijn.
De kwetsbaarheid bevindt zich in versies 1.2.0 tot 1.7.2 van dpanel en maakt gebruik van onjuiste padencontrole bij de /api/app/compose/get-from-uri API-endpoint. Hierdoor kan een aanvaller, eens ingelogd, gevoelige bestanden lezen van het systeem, wat kan leiden tot ernstige informatielekken.
Overzicht
De kwetsbaarheid is te wijten aan onvoldoende validatie van de uri parameter in de GetFromUri functie binnen app/application/http/controller/compose.go. Doordat deze parameter zonder de benodigde controle wordt doorgegeven aan os.ReadFile, is het mogelijk toegang te krijgen tot gevoelige bestanden.
Aanbevelingen
- Controleer of u gebruik maakt van een kwetsbare versie van dpanel (1.2.0 t/m 1.7.2) en overweeg om tijdelijk diensten te beperken tot noodzakelijke toegang, aangezien er momenteel geen gepatchte versie beschikbaar is.
- Bepaal de mogelijke impact voor uw specifieke omgeving en neem voorlopige maatregelen om de toegang tot gevoelige data te beperken.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-53363?
Dit is een kwetsbaarheid in dpanel waarmee een geauthenticeerde gebruiker willekeurige bestanden via een kwetsbaar API-endpoint kan lezen.
Welke systemen zijn kwetsbaar voor CVE-2025-53363?
Systemen die draaien op dpanel versies 1.2.0 tot en met 1.7.2 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Er is momenteel geen gepatchte versie beschikbaar voor deze kwetsbaarheid.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan gevoelige bestanden van de host server lezen, wat kan leiden tot gegevensdiefstal en andere beveiligingsincidenten.

