Podatność w JBMC DirectAdmin przed wersją 1.52 umożliwia zdalnym atakującym uzyskanie nieautoryzowanego dostępu do systemu lub wywołanie odmowy usługi (segfault). Krytyczny poziom zagrożenia wynika z braku wymaganego uwierzytelnienia i pełnych uprawnień dostępowych.
▸ Pokaż oryginał (EN)
JBMC DirectAdmin before 1.52, when the email_ftp_password_change setting is nonzero, allows remote attackers to obtain access or cause a denial of service (segfault) via an unspecified request.
Podatność ujawnia się wyłącznie wtedy, gdy opcja konfiguracyjna 'email_ftp_password_change' ma wartość niezerową. Osoba atakująca może wysłać specjalnie spreparowane żądanie do serwera, co prowadzi do nieautoryzowanego dostępu lub awarii procesu w postaci segfault. Szczegóły dotyczące struktury złośliwego żądania nie zostały upublicznione przez producenta.
Atakujący może uzyskać nieautoryzowany dostęp do panelu lub zasobów zarządzanych przez DirectAdmin albo spowodować awarię usługi (segfault), skutkującą jej niedostępnością.
Należy zaktualizować JBMC DirectAdmin do wersji 1.52 lub nowszej. Jako tymczasowe obejście można ustawić wartość opcji 'email_ftp_password_change' na zero, aby wyłączyć podatną funkcjonalność. Szczegóły dostępne w referencjach producenta: https://www.directadmin.com/features.php?id=2036
JBMC DirectAdmin w wersjach przed 1.52, przy aktywnym ustawieniu 'email_ftp_password_change' o wartości niezerowej.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDirectadmin
APPDirectadmin< 1.52
Powiązane podatności
An issue in DirectAdmin v1.680 allows unauthorized attackers to manipulate the page layout and replace the leg...
JBMC DirectAdmin 1.55 allows CSRF via the /CMD_ACCOUNT_ADMIN URI to create a new admin account.
CMD_DB in JBMC Software DirectAdmin before 1.334 allows remote authenticated users to gain privileges via shel...
The FileManager in InfinitumIT DirectAdmin through v1.561 has XSS via CMD_FILE_MANAGER, CMD_SHOW_USER, and CMD...
Cross-site scripting (XSS) vulnerability in CMD_DOMAIN in JBMC Software DirectAdmin 1.403 allows remote attack...