CRITICAL🇬🇧 English

CVE-2021-31761

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVSS 9.6v3.1pub. 2021-04-25upd. 2024-11-21

Webmin 1.973 zawiera podatność reflected Cross Site Scripting (XSS), która umożliwia atakującemu wykonanie zdalnego polecenia (RCE) na serwerze. Wysoki wynik CVSS 9.6 wskazuje na krytyczny poziom zagrożenia — atakujący może przejąć pełną kontrolę nad systemem bez konieczności posiadania uprawnień.

Pokaż oryginał (EN)

Webmin 1.973 is affected by reflected Cross Site Scripting (XSS) to achieve Remote Command Execution through Webmin's running process feature.

🤖 Analiza AI
Jak działa

Podatność polega na niewystarczającym filtrowaniu danych wejściowych przez Webmin, co skutkuje możliwością wstrzyknięcia złośliwego kodu JavaScript odzwierciedlanego przez aplikację (reflected XSS). Atakujący przygotowuje specjalnie spreparowany link i nakłania zalogowanego administratora do jego kliknięcia. Po wykonaniu złośliwego skryptu w kontekście sesji administratora, atakujący może wykorzystać funkcję zarządzania procesami Webmin do wykonania dowolnych poleceń systemowych (RCE).

Skutki

Atakujący może uzyskać możliwość wykonania dowolnych poleceń na serwerze w kontekście uprawnień zalogowanego administratora, co może prowadzić do całkowitego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia poufności, integralności i dostępności zasobu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować Webmin do wersji wyższej niż 1.973. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego Webmin wyłącznie do zaufanych adresów IP oraz wymaganie uwierzytelniania wieloskładnikowego dla kont administratorów.

Kogo dotyczy

Webmin w wersji 1.973

Uwagi

Dla tej podatności dostępne są publiczne repozytoria z kodem exploit na GitHub (CVE-2021-31761). Mimo braku wpisu w CISA KEV, publicznie dostępny kod zwiększa ryzyko wykorzystania podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Webmin

    APP
    Webmin
    1.973
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2019-15107CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVE-2022-36446CRITICAL9.8PL ✓ten sam produkt

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVE-2021-32157CRITICAL9.6PL ✓ten sam produkt

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl

CVE-2018-8712CRITICAL9.8PL ✓ten sam produkt

Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych