PT-2025-42217 · Vestacp · Vestacp

CVE-2018-25117

·

Publicado

2025-10-15

·

Atualizado

2025-10-15

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do VestaCP do commit a3f0fa1 (2018-05-31) até o commit ee03eff (2018-06-13)
Descrição O instalador do VestaCP continha código malicioso, resultando em um comprometimento da cadeia de suprimentos. Instalações criadas a partir do instalador comprometido desde pelo menos maio de 2018 estavam sujeitas à instalação do Linux/ChachaDDoS, um bot DDoS de múltiplos estágios que utiliza Lua para seus componentes de segundo e terceiro estágios. O comprometimento resultou no vazamento de credenciais administrativas, especificamente senhas de administrador codificadas em base64 e domínios do servidor, para uma URL externa durante a instalação. Além disso, o instalador descartou e executou uma carga útil de malware DDoS com privilégios locais do sistema. Servidores comprometidos foram observados participando de atividades DDoS em larga escala. A exploração na natureza foi confirmada em outubro de 2018.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2018-25117

Produtos afetados

Vestacp