Webmin의 실행 중인 프로세스 기능을 통해 반사형 크로스 사이트 스크립팅(XSS) 공격을 악용하여 원격 명령 실행(RCE)을 얻는 방법
테스트 버전 :
Webmin 1.973 (GitHub의 최신 버전 07/03/2021)
공격 유형 :
원격
영향 :
원격 명령 실행
익스플로잇 코드 PoC :
YouTube PoC :
https://youtu.be/23VvUMu-28c
제품 공급업체 :
https://www.webmin.com
추가 정보 :
"Webmin은 Unix 계열 서버 및 서비스를 위한 웹 기반 시스템 관리 도구로, 전 세계적으로 1,000,000개 이상의 설치를 보유하고 있습니다. 이를 사용하여 사용자, 디스크 할당량, 서비스 또는 구성 파일과 같은 운영 체제 내부를 구성할 수 있으며, BIND DNS Server, Apache HTTP Server, PHP, MySQL 등과 같은 오픈 소스 앱을 수정하고 제어할 수 있습니다." Webmin의 GitHub에 따르면