PT-2026-57246 · Hestiacp · Hestiacp
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HestiaCP versões anteriores a 1.9.5
Description
Uma injeção de comando de sistema operacional autenticada permite que usuários de baixo privilégio executem comandos arbitrários como root. O problema decorre de uma validação de entrada insuficiente na função
is dns record format valid() combinada com a análise insegura baseada em eval na função update domain zone(). Ao injetar um caractere de aspa simples em tipos de registros DNS não validados, um invasor pode fechar prematuramente uma string de atribuição de variável e alcançar a execução total de código root no host durante a criação de um registro DNS.Recommendations
Atualize o HestiaCP para a versão 1.9.5 ou posterior.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hestiacp