CVE-2006-3392
Las aplicaciones Webmin antes de su versión 1.290 y Usermin antes de la 1.220 llaman a la función simplify_path antes de decodificar HTML, lo que permite a...
- Publicado
- 6 jul 2006
- Actualizado
- 7 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 9 jul 2006
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:NAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las aplicaciones Webmin antes de su versión 1.290 y Usermin antes de la 1.220 llaman a la función simplify_path antes de decodificar HTML, lo que permite a atacantes remotos leer ficheros arbitrarios, como se ha demostrado utilizando secuencias "..% 01", evitando de esta manera la supresión del nombre de fichero de las secuencias "../" anteriores a octetos del estilo de "%01". NOTA: Se trata de una vulnerabilidad diferente a CVE-2006-3274.
Fuentes
10- CVE-2006-3392Exploit
Webmin < 1.290 / Usermin < 1.220 - Divulgación Arbitraria de Archivos (Python3)
- CVE-2006-3392Exploit
Es una herramienta sencilla para explotar vulnerabilidades de inclusión de archivos locales.
- CVE-2006-3392Exploit
Exploit en Python para CVE-2006-3392, un path traversal en Webmin/Usermin que permite lectura arbitraria de archivos, demostrado mediante la recuperación de /etc/shadow.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.