W Webmin 1.840 oraz 1.880 domyślna konfiguracja pozwala ograniczonym użytkownikom na odczyt dowolnych plików systemowych Unix poprzez mechanizm Local File Include. Podatność jest krytyczna, gdyż umożliwia nieuprawniony dostęp do wrażliwych danych, takich jak plik '/etc/shadow' zawierający skróty haseł.
▸ Pokaż oryginał (EN)
An issue was discovered in Webmin 1.840 and 1.880 when the default Yes setting of "Can view any file as a log file" is enabled. As a result of weak default configuration settings, limited users have full access rights to the underlying Unix system files, allowing the user to read sensitive data from the local system (using Local File Include) such as the '/etc/shadow' file via a "GET /syslog/save_log.cgi?view=1&file=/etc/shadow" request.
Podatność wynika z domyślnie włączonej opcji 'Can view any file as a log file' ustawionej na 'Yes'. Ograniczony użytkownik może wysłać spreparowane żądanie HTTP GET do endpointu '/syslog/save_log.cgi' z parametrem 'file' wskazującym na dowolny plik systemowy, np. '/etc/shadow'. Brak odpowiedniej walidacji i sanitizacji parametru 'file' pozwala na path traversal, skutkując odczytem pliku spoza zamierzonego katalogu logów.
Atakujący z dostępem do konta ograniczonego użytkownika może odczytać dowolne pliki systemowe, w tym wrażliwe dane uwierzytelniające (np. skróty haseł z '/etc/shadow'), co może prowadzić do przejęcia pełnej kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się wyłączenie opcji 'Can view any file as a log file' w ustawieniach Webmin oraz ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP.
Webmin w wersjach 1.840 oraz 1.880 z domyślną konfiguracją (opcja 'Can view any file as a log file' ustawiona na 'Yes')
Podatność została odkryta i opisana przez firmę 7elements. Exploit jest trywialny — wystarczy pojedyncze żądanie HTTP GET z odpowiednim parametrem, co obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWebmin
APPWebmin1.8401.880
Powiązane podatności
Command Injection w Webmin <=1.920 — nieautoryzowane RCE
Webmin – brak HTML escaping umożliwia RCE przez command injection
XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs
Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution
Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl