
ثغرة تنفيذ أوامر عن بعد مع المصادقة في Webmin 1.9.0
ثغرة تنفيذ أوامر عن بعد موثقة (Authenticated RCE) في Webmin 1.9.0
CVE-2019-9624 هي ثغرة تنفيذ أوامر عن بعد (RCE) موثقة في إصدارات Webmin حتى 1.900. تسمح لمستخدم إداري بتنفيذ أوامر نظام تعسفية بصلاحيات الجذر (root) عبر وحدات shell أو file.
يستخدم Webmin معالج مصادقة مخصص. لتسجيل الدخول الآلي الناجح، يلزم ما يلي:
testing=1 لتلبية فحص Webmin لدعم ملفات تعريف الارتباط في المتصفح.Referer لمنع تزوير الطلب عبر المواقع (CSRF). إذا لم يطابق الرأس مسار CGI المتوقع، يتم رفض تسجيل الدخول.sid يعمل كرمز حامل (bearer token) لجميع الأوامر اللاحقة.عقبة رئيسية في استغلال Webmin 1.900 هي معالجة الإدخال الصارمة. تتوقع معظم الوحدات ترميز Multipart/Form-Data (MIME).
Expecting form-data encoding, but got normal encoding.cmd، محاكيًا رفع ملف أو إرسال نموذج معقد.يُرسل الحمولة (payload) إلى /shell/index.cgi. يأخذ الجزء الخلفي من Perl متغير cmd وينفذه مباشرة على النظام المضيف. من خلال تضمين معامل pwd بقيمة /root، نضمن تنفيذ الأمر في سياق الدليل الرئيسي للمستخدم الجذر.
| المكون | الوظيفة |
|---|---|
| عنوان الهدف (Target URL) |
عادةً http://<IP>:10000 أو مسار /webmin عبر وكيل (proxy). |
| الحمولة (Payload) | أي أمر لينكس (مثل id، whoami، cat /etc/shadow). |