
Unauthentifizierte RCE über Webmin Backdoor (CVE-2019–15107)
CVE: CVE-2019–15107
Betroffene Version: Webmin <= 1.920
Angriffsvektor: Netzwerk (HTTPS)
Auswirkung: Unauthenticated Remote Code Execution (Root)
Die Webmin-Versionen 1.890 bis 1.920 enthalten eine Hintertür im Skript password_change.cgi. Der Parameter old wird ohne Bereinigung direkt an einen Shell-Befehl übergeben, was eine nicht authentifizierte Befehlsinjektion ermöglicht. Diese Hintertür wurde in den über SourceForge verteilten Webmin-Quellcode eingeführt. Der Exploit führt Befehle als root aus, da Webmin normalerweise mit Root-Rechten läuft.
python3 webmin-CVE-2019-15107.py <target-host> <target-port>
Es wird eine Shell für Sie öffnen.
(Hinweis: Für die Versionen 1.900–1.920 muss die Funktion „expired password changing“ aktiviert sein, damit die Hintertür ausgelöst wird. Version 1.890 ist in der Standardkonfiguration verwundbar).