CVE-2021-37840
aaPanel versiones hasta 6.8.12, permite un ataque de tipo Cross-Site WebSocket Hijacking (CSWH) que involucra comandos del SO dentro de mensajes WebSocket...
- Publicado
- 2 ago 2021
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 75,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
aaPanel versiones hasta 6.8.12, permite un ataque de tipo Cross-Site WebSocket Hijacking (CSWH) que involucra comandos del SO dentro de mensajes WebSocket en una URL ws:// para /webssh (la víctima debe tener configurado el Terminal con al menos un host). Una explotación con éxito depende del navegador usado por la víctima potencial (por ejemplo, la explotación puede ocurrir con Firefox pero no con Chrome)
Fuentes
1- aapanel-ws-bypassExploit
Bypass de CSRF en WebSocket de aaPanel que conduce a RCE (Corrección incompleta para CVE-2021-37840)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.