PT-2026-96920 · Softaculous · Virtualizor
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Softaculous Virtualizor versões anteriores a 3.2.9 (Patch 9)
Softaculous Virtualizor versão 3.0.0
Descrição
Uma injeção de comando de SO existe no manipulador do módulo de faturamento. Atacantes remotos não autenticados podem ignorar a autenticação usando combinações específicas de parâmetros para executar comandos arbitrários como root. Isso é alcançado ao desserializar um campo POST
billing data manipulado e injetar payloads de shell através do campo uid. A variável uid é passada sem modificações para a função proc open() via vexec(), concedendo potencialmente controle total do host e de todas as instâncias de VPS gerenciadas.Recomendações
Atualize o Softaculous Virtualizor para a versão 3.2.9 (Patch 9) ou superior.
Atualize o Softaculous Virtualizor para a versão 3.3.0 ou superior.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Virtualizor