PT-2019-2989 · Webmin · Webmin
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Webmin versões 1.882 até 1.921
Description
Existe um problema no endpoint
password change.cgi da interface web de administração. O parâmetro old é suscetível a injeção de comandos devido à neutralização incorreta de elementos especiais utilizados em um comando. Isso permite que um invasor remoto execute comandos shell arbitrários no sistema alvo com privilégios de root, sem autenticação, através do envio de uma requisição POST maliciosa. Este problema foi encontrado em compilações oficiais distribuídas via Sourceforge.Recommendations
Atualize o Webmin para a versão 1.930 ou posterior.
Como mitigação temporária, desative a opção de alterar senhas expiradas.
Restrinja o acesso ao endpoint
password change.cgi para minimizar o risco de exploração.Exploit
Correção
DoS
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Webmin