Webmin przed wersją 1.997 nie wykonuje prawidłowego HTML escaping dla poleceń w interfejsie użytkownika, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją ekstremalnie niebezpieczną dla każdego eksponowanego publicznie panelu Webmin.
▸ Pokaż oryginał (EN)
software/apt-lib.pl in Webmin before 1.997 lacks HTML escaping for a UI command.
Plik software/apt-lib.pl nie wykonuje prawidłowego kodowania (HTML escaping) danych wejściowych przekazywanych do poleceń systemowych wywoływanych przez moduł zarządzania pakietami. Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną zinterpretowane jako polecenia systemowe (command injection), omijając zamierzone ograniczenia. Brak uwierzytelnienia wymaganego do przeprowadzenia ataku (PR:N, UI:N) drastycznie zwiększa powierzchnię ataku.
Atakujący może zdalnie wykonać dowolne polecenia systemowe z uprawnieniami procesu Webmin, co najczęściej oznacza pełne przejęcie kontroli nad serwerem (RCE). Skutkuje to utratą poufności, integralności i dostępności systemu.
Należy niezwłocznie zaktualizować Webmin do wersji 1.997 lub nowszej, która zawiera poprawkę wprowadzoną w commit 13f7bf9621a82d93f1e9dbd838d1e22020221bde. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu Webmin wyłącznie do zaufanych adresów IP za pomocą firewall.
Webmin we wszystkich wersjach przed 1.997
Publicznie dostępne są exploity na platformie Packet Storm Security (pliki 167894 oraz 168049) demonstrujące RCE oraz command injection w module aktualizacji pakietów Webmin 1.996, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWebmin
APPWebmin< 1.997
Powiązane podatności
Command Injection w Webmin <=1.920 — nieautoryzowane RCE
XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs
Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution
Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl
Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych