CRITICAL🇬🇧 English

CVE-2021-32157

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVSS 9.6v3.1pub. 2022-04-11upd. 2024-11-21

W aplikacji Webmin 1.973 wykryto podatność typu Cross-Site Scripting (XSS) w module zarządzania zaplanowanymi zadaniami Cron. Podatność ma krytyczny poziom zagrożenia (CVSS 9.6) ze względu na możliwość wpływu na zasoby poza pierwotnym kontekstem (Scope: Changed).

Pokaż oryginał (EN)

A Cross-Site Scripting (XSS) vulnerability exists in Webmin 1.973 via the Scheduled Cron Jobs feature.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy kod JavaScript poprzez funkcję Scheduled Cron Jobs w interfejsie Webmin. Podatność wymaga interakcji użytkownika (np. kliknięcia w spreparowany link lub odwiedzenia odpowiedniej strony). Po uruchomieniu payload wykonuje się w kontekście przeglądarki ofiary, potencjalnie z uprawnieniami zalogowanego administratora.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, wykonać nieautoryzowane działania w jego imieniu lub uzyskać dostęp do poufnych danych zarządzanych przez panel Webmin. Ze względu na zmieniony zakres (Scope: Changed) skutki mogą wykraczać poza samą aplikację.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Webmin do wersji wyższej niż 1.973 oraz ograniczenie dostępu do interfejsu administracyjnego Webmin wyłącznie do zaufanych sieci lub adresów IP.

Kogo dotyczy

Webmin w wersji 1.973

Uwagi

Proof-of-concept dla tej podatności jest publicznie dostępny w repozytorium GitHub użytkownika Mesh3l911 (https://github.com/Mesh3l911/CVE-2021-32157).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Webmin

    APP
    Webmin
    1.973
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2019-15107CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVE-2022-36446CRITICAL9.8PL ✓ten sam produkt

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVE-2021-31761CRITICAL9.6PL ✓ten sam produkt

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl

CVE-2018-8712CRITICAL9.8PL ✓ten sam produkt

Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych