W aplikacji Webmin 1.973 wykryto podatność typu Cross-Site Scripting (XSS) w module zarządzania zaplanowanymi zadaniami Cron. Podatność ma krytyczny poziom zagrożenia (CVSS 9.6) ze względu na możliwość wpływu na zasoby poza pierwotnym kontekstem (Scope: Changed).
▸ Pokaż oryginał (EN)
A Cross-Site Scripting (XSS) vulnerability exists in Webmin 1.973 via the Scheduled Cron Jobs feature.
Atakujący może wstrzyknąć złośliwy kod JavaScript poprzez funkcję Scheduled Cron Jobs w interfejsie Webmin. Podatność wymaga interakcji użytkownika (np. kliknięcia w spreparowany link lub odwiedzenia odpowiedniej strony). Po uruchomieniu payload wykonuje się w kontekście przeglądarki ofiary, potencjalnie z uprawnieniami zalogowanego administratora.
Atakujący może przejąć sesję zalogowanego użytkownika, wykonać nieautoryzowane działania w jego imieniu lub uzyskać dostęp do poufnych danych zarządzanych przez panel Webmin. Ze względu na zmieniony zakres (Scope: Changed) skutki mogą wykraczać poza samą aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Webmin do wersji wyższej niż 1.973 oraz ograniczenie dostępu do interfejsu administracyjnego Webmin wyłącznie do zaufanych sieci lub adresów IP.
Webmin w wersji 1.973
Proof-of-concept dla tej podatności jest publicznie dostępny w repozytorium GitHub użytkownika Mesh3l911 (https://github.com/Mesh3l911/CVE-2021-32157).
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HWebmin
APPWebmin1.973
Powiązane podatności
Command Injection w Webmin <=1.920 — nieautoryzowane RCE
Webmin – brak HTML escaping umożliwia RCE przez command injection
Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution
Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl
Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych