Webmin においてアップデート機能の入力値検証不備を悪用して遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.07.06(土)

Webmin においてアップデート機能の入力値検証不備を悪用して遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

OS 管理ツールである Webmin に、遠隔から任意の命令の実行を強制させることが可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
http://www.webmin.com/
http://www.webmin.com/ 全 1 枚 拡大写真
◆概要

OS 管理ツールである Webmin に、遠隔から任意の命令の実行を強制させることが可能となる脆弱性が報告されています。攻撃者に当該脆弱性を悪用されてしまった場合、権限を昇格され、遠隔から管理者権限でサーバの制御を奪われてしまいます。認証情報の強化やアクセス制御などにより対策してください。

◆分析者コメント

ソフトウェアの性質上、公開ネットワークからアクセスできる可能性が低いソフトウェアですが、本記事執筆時点 (2019 年 6 月 16 日) の最新版で脆弱性が修正がされていません。内部ネットワークからしかアクセスできない場合でも、内部ネットワークへの侵入に成功した攻撃者が、侵入範囲を広げるために悪用する可能性が考えられます。認証情報が特定されなければ脆弱性を悪用できないため、Webmin を利用している場合は認証情報を推測できないものに強化することを推奨します。また、ソフトウェアの性質上、アクセス可能な範囲を制限するべきソフトウェアであるため、内部ネットワークであってもアクセス元を必要最低限に止めることにより対策することを推奨します。

◆深刻度(CVSS)

本記事執筆時点 (2019 年 6 月 16 日) で CVE の割り当て、および CVSS 値の情報の公開を確認していません。

◆影響を受けるソフトウェア

Webmin のバージョン 1.910 およびそれよりも古いバージョンが当該脆弱性の影響を受けます。

◆解説

Web ブラウザベースの Linux/Unix 向けの OS 管理ツールである Webmin に、遠隔から任意のファイルをアップロードすることが可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

    スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

  2. KADOKAWA グループへのランサムウェア攻撃「犯罪行為には厳正に対処」

    KADOKAWA グループへのランサムウェア攻撃「犯罪行為には厳正に対処」

  3. 16 桁ランダム文字列パスワード突破か 広島県のメールアドレスアカウントでスパム配信

    16 桁ランダム文字列パスワード突破か 広島県のメールアドレスアカウントでスパム配信

  4. ベルシステム24 のベトナム子会社に不正アクセス、影響範囲を調査

    ベルシステム24 のベトナム子会社に不正アクセス、影響範囲を調査

  5. 国際手配のランサム犯 逮捕されずに世界中を旅行

    国際手配のランサム犯 逮捕されずに世界中を旅行

  6. 印西総合病院ウェブサイトが改ざん被害、本来とは異なるページが表示

    印西総合病院ウェブサイトが改ざん被害、本来とは異なるページが表示

  7. KADOKAWA グループへのランサムウェア攻撃、ニコニコのサービス復旧状況について公表

    KADOKAWA グループへのランサムウェア攻撃、ニコニコのサービス復旧状況について公表

  8. KADOKAWA グループへのランサムウェア攻撃、角川ドワンゴ学園に関する一部情報も漏えい

    KADOKAWA グループへのランサムウェア攻撃、角川ドワンゴ学園に関する一部情報も漏えい

  9. デジタル庁「デジタル社会の実現に向けた重点計画」発表、気になるセキュリティの位置づけ

    デジタル庁「デジタル社会の実現に向けた重点計画」発表、気になるセキュリティの位置づけ

  10. 太陽工業にサイバー攻撃、情報システムの一部に被害

    太陽工業にサイバー攻撃、情報システムの一部に被害

ランキングをもっと見る