Hestia Control Panel zawiera podatność polegającą na użyciu nieprawidłowego operatora przy porównywaniu ciągów znaków (CWE-597). Błąd ten może prowadzić do obejścia mechanizmów uwierzytelnienia lub autoryzacji, co czyni go krytycznym zagrożeniem dostępnym zdalnie bez wymaganych uprawnień.
▸ Pokaż oryginał (EN)
hestiacp is vulnerable to Use of Wrong Operator in String Comparison
Podatność wynika z zastosowania błędnego operatora logicznego lub porównania przy weryfikacji ciągów znaków w kodzie aplikacji. Nieprawidłowe porównanie może powodować, że warunki kontroli dostępu są zawsze spełnione lub nigdy nie są spełnione w przewidywany sposób, co umożliwia atakującemu manipulowanie wynikiem weryfikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a wektor sieciowy sprawia, że jest możliwy do przeprowadzenia zdalnie.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu, w tym poufnych danych, a także dokonać modyfikacji konfiguracji lub danych oraz spowodować niedostępność usługi — co odpowiada pełnemu naruszeniu poufności, integralności i dostępności (CVSS C:H/I:H/A:H).
Należy zaktualizować Hestia Control Panel do wersji zawierającej commit fc68baff4f94b59e38316f886d0ce47d337042f7 lub nowszej. Szczegóły dostępne w repozytorium producenta na GitHub oraz w zgłoszeniu bounty na platformie huntr.dev.
Hestia Control Panel — wersje wskazane w referencjach producenta (commit naprawczy: fc68baff4f94b59e38316f886d0ce47d337042f7)
Podatność została zgłoszona w ramach programu bug bounty na platformie huntr.dev (identyfikator zgłoszenia: c24fb15c-3c84-45c8-af04-a660f8da388f). Poprawka została opublikowana jako commit fc68baff4f94b59e38316f886d0ce47d337042f7 w oficjalnym repozytorium GitHub projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHestiacp Control Panel
APPHestiacp≤ 1.4.12
Powiązane podatności
Command Injection w HestiaCP — RCE jako root przez nisko uprzywilejowane konto
HestiaCP – command injection w DNS pozwala na wykonanie kodu jako root
Privilege Chaining in GitHub repository hestiacp/hestiacp prior to 1.8.9.
Improper Control of Generation of Code ('Code Injection') in GitHub repository hestiacp/hestiacp prior to 1.6....
Incorrect Privilege Assignment in GitHub repository hestiacp/hestiacp prior to 1.6.6.