CVE-2024-12828
Webmin-CGI-Command-Injection-Sicherheitslücke für Remote-Codeausführung
- Veröffentlicht
- 30.12.2024
- Aktualisiert
- 30.12.2024
- CNA zuweisen
- zdi
- Beweise beobachtet
- 08.08.2026
Webmin-CGI-Command-Injection-Sicherheitslücke für Remote-Codeausführung
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Webmin-CGI-Befehlsinjektion: Schwachstelle für Remote-Code-Ausführung. Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auf betroffenen Webmin-Installationen auszuführen. Um diese Schwachstelle auszunutzen, ist eine Authentifizierung erforderlich. Der konkrete Fehler liegt in der Verarbeitung von CGI-Anfragen. Das Problem resultiert aus dem Fehlen einer ordnungsgemäßen Validierung einer vom Benutzer bereitgestellten Zeichenkette, bevor diese für einen Systemaufruf verwendet wird. Ein Angreifer kann diese Schwachstelle ausnutzen, um Code im Kontext von root auszuführen. War ZDI-CAN-22346.
Webmin CGI-Befehlsinjektion Sicherheitslücke für Remotecodeausführung
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.