
Authentifizierter Command-Injection-Exploit für QuickBox Pro v2.1.8, der Remote-Codeausführung als www-data und Rechteausweitung auf root über schwache sudo-Regeln ermöglicht.
Ein authentifizierter Benutzer mit geringen Privilegien kann eine Command-Injection-Schwachstelle ausnutzen, um Code als www-data auszuführen und aufgrund schwacher Sudo-Regeln die Privilegien auf Root zu erweitern.
QuickBox Pro v2.1.8 und frühere Versionen sind betroffen.