Podatność w pliku miniserv.pl w Webmin 1.962 działającym na systemach Windows polega na nieprawidłowej obsłudze znaków specjalnych w argumentach zapytań przekazywanych do programu CGI. Ze względu na krytyczny wynik CVSS 9.8 i brak wymogu uwierzytelnienia, podatność stanowi poważne zagrożenie dla każdego wystawionego na dostęp sieciowy serwera Webmin.
▸ Pokaż oryginał (EN)
miniserv.pl in Webmin 1.962 on Windows mishandles special characters in query arguments to the CGI program.
Atakujący może wysłać specjalnie spreparowane zapytanie HTTP zawierające znaki specjalne w argumentach przekazywanych do komponentu CGI obsługiwanego przez miniserv.pl. Na systemach Windows znaki te są nieprawidłowo przetwarzane, co może prowadzić do wykonania nieautoryzowanego kodu. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) na serwerze, a tym samym przejęcie pełnej kontroli nad systemem, w tym naruszenie poufności, integralności i dostępności danych.
Należy zaktualizować Webmin do wersji zawierającej poprawkę wprowadzoną w commicie 1163f3a7f418f249af64890f4636575e687e9de7 (dostępnym w repozytorium GitHub projektu Webmin). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu administracyjnego Webmin wyłącznie do zaufanych adresów IP.
Webmin w wersji 1.962 działający na systemach Microsoft Windows
Podatność dotyczy wyłącznie instalacji Webmin na systemach Windows — specyficzne dla tej platformy zachowanie przy obsłudze znaków specjalnych jest kluczowym czynnikiem umożliwiającym wykorzystanie błędu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows
OSMicrosoftwszystkie wersjeWebmin
APPWebmin1.962
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit