CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36446

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVSS 9.8v3.1pub. 2022-07-25upd. 2024-11-21

Webmin przed wersją 1.997 nie wykonuje prawidłowego HTML escaping dla poleceń w interfejsie użytkownika, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją ekstremalnie niebezpieczną dla każdego eksponowanego publicznie panelu Webmin.

Pokaż oryginał (EN)

software/apt-lib.pl in Webmin before 1.997 lacks HTML escaping for a UI command.

🤖 Analiza AI
Jak działa

Plik software/apt-lib.pl nie wykonuje prawidłowego kodowania (HTML escaping) danych wejściowych przekazywanych do poleceń systemowych wywoływanych przez moduł zarządzania pakietami. Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną zinterpretowane jako polecenia systemowe (command injection), omijając zamierzone ograniczenia. Brak uwierzytelnienia wymaganego do przeprowadzenia ataku (PR:N, UI:N) drastycznie zwiększa powierzchnię ataku.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe z uprawnieniami procesu Webmin, co najczęściej oznacza pełne przejęcie kontroli nad serwerem (RCE). Skutkuje to utratą poufności, integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować Webmin do wersji 1.997 lub nowszej, która zawiera poprawkę wprowadzoną w commit 13f7bf9621a82d93f1e9dbd838d1e22020221bde. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu Webmin wyłącznie do zaufanych adresów IP za pomocą firewall.

Kogo dotyczy

Webmin we wszystkich wersjach przed 1.997

Uwagi

Publicznie dostępne są exploity na platformie Packet Storm Security (pliki 167894 oraz 168049) demonstrujące RCE oraz command injection w module aktualizacji pakietów Webmin 1.996, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Webmin

    APP
    Webmin
    < 1.997
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-15107CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVE-2021-32157CRITICAL9.6PL ✓ten sam produkt

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVE-2021-31761CRITICAL9.6PL ✓ten sam produkt

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl

CVE-2018-8712CRITICAL9.8PL ✓ten sam produkt

Webmin 1.840/1.880 — path traversal umożliwia odczyt plików systemowych