W Webmin w wersjach do 1.920 włącznie odkryto podatność typu command injection w parametrze 'old' pliku password_change.cgi. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami serwera Webmin.
▸ Pokaż oryginał (EN)
An issue was discovered in Webmin <=1.920. The parameter old in password_change.cgi contains a command injection vulnerability.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru 'old' przekazywanego do skryptu password_change.cgi. Atakujący może wstrzyknąć do tego parametru złośliwe polecenia systemowe, które zostaną wykonane przez serwer bez konieczności wcześniejszego uwierzytelnienia. Ze względu na wektor sieciowy (AV:N) i brak wymaganych uprawnień (PR:N, UI:N), exploit może być przeprowadzony zdalnie przez dowolnego użytkownika mającego dostęp do interfejsu Webmin.
Atakujący uzyskuje możliwość pełnego zdalnego wykonania kodu (RCE) na serwerze — może odczytywać i modyfikować dane, uzyskać dostęp do poufnych informacji oraz całkowicie przejąć kontrolę nad systemem.
Należy natychmiast zaktualizować Webmin do wersji wyższej niż 1.920. Patche dostępne są u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu Webmin wyłącznie do zaufanych adresów IP na poziomie firewall.
Webmin w wersjach 1.920 i wcześniejszych
Podatność jest aktywnie exploitowana (CISA KEV). Publicznie dostępne są liczne exploity, w tym eksploatacja przez nieuwierzytelnionego atakującego, co znacząco podnosi ryzyko. Referencje wskazują również na możliwą obecność backdoora w skrypcie password_change.cgi.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWebmin
APPWebmin≤ 1.920
CISA KEV — szczegółyi
- Dostawcai
- Webmin
- Produkti
- Webmin
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
W Webmin odkryto problem. Parametr old w password_change.cgi zawiera lukę typu command injection.
▸ Pokaż oryginał (EN)
An issue was discovered in Webmin. The parameter old in password_change.cgi contains a command injection vulnerability.
Powiązane podatności
Webmin – brak HTML escaping umożliwia RCE przez command injection
XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs
Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution
Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl
Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych