Webmin 1.973 zawiera podatność reflected Cross Site Scripting (XSS), która umożliwia atakującemu wykonanie zdalnego polecenia (RCE) na serwerze. Wysoki wynik CVSS 9.6 wskazuje na krytyczny poziom zagrożenia — atakujący może przejąć pełną kontrolę nad systemem bez konieczności posiadania uprawnień.
▸ Pokaż oryginał (EN)
Webmin 1.973 is affected by reflected Cross Site Scripting (XSS) to achieve Remote Command Execution through Webmin's running process feature.
Podatność polega na niewystarczającym filtrowaniu danych wejściowych przez Webmin, co skutkuje możliwością wstrzyknięcia złośliwego kodu JavaScript odzwierciedlanego przez aplikację (reflected XSS). Atakujący przygotowuje specjalnie spreparowany link i nakłania zalogowanego administratora do jego kliknięcia. Po wykonaniu złośliwego skryptu w kontekście sesji administratora, atakujący może wykorzystać funkcję zarządzania procesami Webmin do wykonania dowolnych poleceń systemowych (RCE).
Atakujący może uzyskać możliwość wykonania dowolnych poleceń na serwerze w kontekście uprawnień zalogowanego administratora, co może prowadzić do całkowitego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia poufności, integralności i dostępności zasobu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować Webmin do wersji wyższej niż 1.973. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego Webmin wyłącznie do zaufanych adresów IP oraz wymaganie uwierzytelniania wieloskładnikowego dla kont administratorów.
Webmin w wersji 1.973
Dla tej podatności dostępne są publiczne repozytoria z kodem exploit na GitHub (CVE-2021-31761). Mimo braku wpisu w CISA KEV, publicznie dostępny kod zwiększa ryzyko wykorzystania podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HWebmin
APPWebmin1.973
Powiązane podatności
Command Injection w Webmin <=1.920 — nieautoryzowane RCE
Webmin – brak HTML escaping umożliwia RCE przez command injection
XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs
Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl
Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych