CVE-2019-15642
rpc.cgi in Webmin 1.920 तक प्रमाणित रिमोट कोड निष्पादन की अनुमति देता है, जो एक क्राफ्टेड ऑब्जेक्ट नाम के माध्यम से होता है, क्योंकि unserialise_variable एक eval कॉल करता है। ध्यान दें: Webmin_Servers_Index...
- प्रकाशित
- 26 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
rpc.cgi in Webmin 1.920 तक प्रमाणित रिमोट कोड निष्पादन की अनुमति देता है, जो एक क्राफ्टेड ऑब्जेक्ट नाम के माध्यम से होता है, क्योंकि unserialise_variable एक eval कॉल करता है। ध्यान दें: Webmin_Servers_Index दस्तावेज़ में कहा गया है कि "RPC का उपयोग सर्वर पर किसी भी कमांड को चलाने या किसी भी फ़ाइल को संशोधित करने के लिए किया जा सकता है, यही कारण है कि अविश्वसनीय Webmin उपयोगकर्ताओं को इसकी पहुंच प्रदान नहीं की जानी चाहिए।"
स्रोत
1- CVE-2019-15642एक्सप्लॉइट
प्रमाणित रिमोट कोड निष्पादन शोषण Webmin (CVE-2019-15642) के लिए। rpc.cgi एंडपॉइंट के माध्यम से कमजोर Webmin सर्वरों पर मनमाने कमांड निष्पादित करने के लिए एक Python स्क्रिप्ट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।