CSRF(Cross-site request forgery) 공격을 이용하여 Webmin의 File Manager 기능을 통해 명령어 삽입(Command Injection)을 실행하는 익스플로잇
테스트 버전 :
Webmin 1.973 (GitHub의 최신 버전 2021-07-03)
공격 유형:
원격
영향 :
명령어 실행
익스플로잇 코드 PoC :
제품 공급업체 :
https://www.webmin.com
추가 정보 :
"Webmin은 Unix 계열 서버 및 서비스를 위한 웹 기반 시스템 관리 도구로, 전 세계적으로 1,000,000개 이상의 설치를 보유하고 있습니다. 이를 사용하여 사용자, 디스크 할당량, 서비스 또는 구성 파일과 같은 운영 체제 내부를 구성하고, BIND DNS Server, Apache HTTP Server, PHP, MySQL 등 오픈 소스 앱을 수정 및 제어할 수 있습니다." Webmin GitHub에 따르면