CRITICAL🇬🇧 English

CVE-2021-3797

Błędny operator porównania ciągów w Hestia Control Panel

CVSS 9.8v3.1pub. 2021-09-15upd. 2024-11-21

Hestia Control Panel zawiera podatność polegającą na użyciu nieprawidłowego operatora przy porównywaniu ciągów znaków (CWE-597). Błąd ten może prowadzić do obejścia mechanizmów uwierzytelnienia lub autoryzacji, co czyni go krytycznym zagrożeniem dostępnym zdalnie bez wymaganych uprawnień.

Pokaż oryginał (EN)

hestiacp is vulnerable to Use of Wrong Operator in String Comparison

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania błędnego operatora logicznego lub porównania przy weryfikacji ciągów znaków w kodzie aplikacji. Nieprawidłowe porównanie może powodować, że warunki kontroli dostępu są zawsze spełnione lub nigdy nie są spełnione w przewidywany sposób, co umożliwia atakującemu manipulowanie wynikiem weryfikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a wektor sieciowy sprawia, że jest możliwy do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu, w tym poufnych danych, a także dokonać modyfikacji konfiguracji lub danych oraz spowodować niedostępność usługi — co odpowiada pełnemu naruszeniu poufności, integralności i dostępności (CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Hestia Control Panel do wersji zawierającej commit fc68baff4f94b59e38316f886d0ce47d337042f7 lub nowszej. Szczegóły dostępne w repozytorium producenta na GitHub oraz w zgłoszeniu bounty na platformie huntr.dev.

Kogo dotyczy

Hestia Control Panel — wersje wskazane w referencjach producenta (commit naprawczy: fc68baff4f94b59e38316f886d0ce47d337042f7)

Uwagi

Podatność została zgłoszona w ramach programu bug bounty na platformie huntr.dev (identyfikator zgłoszenia: c24fb15c-3c84-45c8-af04-a660f8da388f). Poprawka została opublikowana jako commit fc68baff4f94b59e38316f886d0ce47d337042f7 w oficjalnym repozytorium GitHub projektu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hestiacp Control Panel

    APP
    Hestiacp
    ≤ 1.4.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1509CRITICAL9.9PL ✓ten sam produkt

Command Injection w HestiaCP — RCE jako root przez nisko uprzywilejowane konto

CVE-2025-30007HIGH8.7PL ✓ten sam produkt

HestiaCP – command injection w DNS pozwala na wykonanie kodu jako root

CVE-2023-5839HIGH7.8ten sam produkt

Privilege Chaining in GitHub repository hestiacp/hestiacp prior to 1.8.9.

CVE-2022-2636HIGH8.5ten sam produkt

Improper Control of Generation of Code ('Code Injection') in GitHub repository hestiacp/hestiacp prior to 1.6....

CVE-2022-2626HIGH7.2ten sam produkt

Incorrect Privilege Assignment in GitHub repository hestiacp/hestiacp prior to 1.6.6.