CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-15107

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVSS 9.8v3.1pub. 2019-08-16upd. 2026-08-06

W Webmin w wersjach do 1.920 włącznie odkryto podatność typu command injection w parametrze 'old' pliku password_change.cgi. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami serwera Webmin.

Pokaż oryginał (EN)

An issue was discovered in Webmin <=1.920. The parameter old in password_change.cgi contains a command injection vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru 'old' przekazywanego do skryptu password_change.cgi. Atakujący może wstrzyknąć do tego parametru złośliwe polecenia systemowe, które zostaną wykonane przez serwer bez konieczności wcześniejszego uwierzytelnienia. Ze względu na wektor sieciowy (AV:N) i brak wymaganych uprawnień (PR:N, UI:N), exploit może być przeprowadzony zdalnie przez dowolnego użytkownika mającego dostęp do interfejsu Webmin.

Skutki

Atakujący uzyskuje możliwość pełnego zdalnego wykonania kodu (RCE) na serwerze — może odczytywać i modyfikować dane, uzyskać dostęp do poufnych informacji oraz całkowicie przejąć kontrolę nad systemem.

Mitygacja

Należy natychmiast zaktualizować Webmin do wersji wyższej niż 1.920. Patche dostępne są u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu Webmin wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

Webmin w wersjach 1.920 i wcześniejszych

Uwagi

Podatność jest aktywnie exploitowana (CISA KEV). Publicznie dostępne są liczne exploity, w tym eksploatacja przez nieuwierzytelnionego atakującego, co znacząco podnosi ryzyko. Referencje wskazują również na możliwą obecność backdoora w skrypcie password_change.cgi.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Webmin

    APP
    Webmin
    ≤ 1.920

CISA KEV — szczegółyi

Dostawcai
Webmin
Produkti
Webmin
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

W Webmin odkryto problem. Parametr old w password_change.cgi zawiera lukę typu command injection.

tłumaczenie AI
Pokaż oryginał (EN)

An issue was discovered in Webmin. The parameter old in password_change.cgi contains a command injection vulnerability.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 15 kwietnia 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-36446CRITICAL9.8PL ✓ten sam produkt

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVE-2021-32157CRITICAL9.6PL ✓ten sam produkt

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVE-2021-31761CRITICAL9.6PL ✓ten sam produkt

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl

CVE-2018-8712CRITICAL9.8PL ✓ten sam produkt

Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych