CRITICAL🇬🇧 English

CVE-2018-8712

Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych

CVSS 9.8v3.0pub. 2018-03-14upd. 2024-11-21

W Webmin 1.840 oraz 1.880 domyślna konfiguracja pozwala ograniczonym użytkownikom na odczyt dowolnych plików systemowych Unix poprzez mechanizm Local File Include. Podatność jest krytyczna, gdyż umożliwia nieuprawniony dostęp do wrażliwych danych, takich jak plik '/etc/shadow' zawierający skróty haseł.

Pokaż oryginał (EN)

An issue was discovered in Webmin 1.840 and 1.880 when the default Yes setting of "Can view any file as a log file" is enabled. As a result of weak default configuration settings, limited users have full access rights to the underlying Unix system files, allowing the user to read sensitive data from the local system (using Local File Include) such as the '/etc/shadow' file via a "GET /syslog/save_log.cgi?view=1&file=/etc/shadow" request.

🤖 Analiza AI
Jak działa

Podatność wynika z domyślnie włączonej opcji 'Can view any file as a log file' ustawionej na 'Yes'. Ograniczony użytkownik może wysłać spreparowane żądanie HTTP GET do endpointu '/syslog/save_log.cgi' z parametrem 'file' wskazującym na dowolny plik systemowy, np. '/etc/shadow'. Brak odpowiedniej walidacji i sanitizacji parametru 'file' pozwala na path traversal, skutkując odczytem pliku spoza zamierzonego katalogu logów.

Skutki

Atakujący z dostępem do konta ograniczonego użytkownika może odczytać dowolne pliki systemowe, w tym wrażliwe dane uwierzytelniające (np. skróty haseł z '/etc/shadow'), co może prowadzić do przejęcia pełnej kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się wyłączenie opcji 'Can view any file as a log file' w ustawieniach Webmin oraz ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Webmin w wersjach 1.840 oraz 1.880 z domyślną konfiguracją (opcja 'Can view any file as a log file' ustawiona na 'Yes')

Uwagi

Podatność została odkryta i opisana przez firmę 7elements. Exploit jest trywialny — wystarczy pojedyncze żądanie HTTP GET z odpowiednim parametrem, co obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Webmin

    APP
    Webmin
    1.8401.880
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2019-15107CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVE-2022-36446CRITICAL9.8PL ✓ten sam produkt

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVE-2021-32157CRITICAL9.6PL ✓ten sam produkt

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVE-2021-31761CRITICAL9.6PL ✓ten sam produkt

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl