PT-2025-42217 · Vestacp · Vestacp
CVE-2018-25117
·
Publicado
2025-10-15
·
Atualizado
2025-10-15
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do VestaCP do commit a3f0fa1 (2018-05-31) até o commit ee03eff (2018-06-13)
Descrição
O instalador do VestaCP continha código malicioso, resultando em um comprometimento da cadeia de suprimentos. Instalações criadas a partir do instalador comprometido desde pelo menos maio de 2018 estavam sujeitas à instalação do Linux/ChachaDDoS, um bot DDoS de múltiplos estágios que utiliza Lua para seus componentes de segundo e terceiro estágios. O comprometimento resultou no vazamento de credenciais administrativas, especificamente senhas de administrador codificadas em base64 e domínios do servidor, para uma URL externa durante a instalação. Além disso, o instalador descartou e executou uma carga útil de malware DDoS com privilégios locais do sistema. Servidores comprometidos foram observados participando de atividades DDoS em larga escala. A exploração na natureza foi confirmada em outubro de 2018.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vestacp