Webmin においてパスワード変更機能に仕込まれたバックドアコードにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.09.13(日)

Webmin においてパスワード変更機能に仕込まれたバックドアコードにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

2019 年 8 月に、OS 管理ツールである Webmin に、認証を必要とせずに遠隔から任意の命令の実行を強制させることが可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
http://www.webmin.com/exploit.html
http://www.webmin.com/exploit.html 全 1 枚 拡大写真
◆概要

2019 年 8 月に、OS 管理ツールである Webmin に、認証を必要とせずに遠隔から任意の命令の実行を強制させることが可能となる脆弱性が報告されています。攻撃者に脆弱性を悪用されてしまった場合、権限を昇格され、遠隔からroot 権限でサーバの制御を奪われてしまいます。バージョンのアップデートにより速やかに対策してください。

◆分析者コメント

ソフトウェアの性質上、遠隔コード実行の脆弱性が存在する場合は、root 権限でコードが実行されてしまうため、悪用されると即座に対象サーバの root権限を奪取されてしまう脆弱性です。2019 年 1 月から Webmin に、遠隔コード実行につながる脆弱性が相次いで報告されています。他の脆弱性とは異なり今回報告された脆弱性は管理用コンソールへの認証を必要としない脆弱性であるため、速やかに対策する必要があります。

◆深刻度(CVSS)

[CVSS v2]10.0https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2019-15107&vector=(AV:N/AC:L/Au:N/C:C/I:C/A:C)

[CVSS v3]9.8https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2019-15107&vector=AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

◆影響を受けるソフトウェア

Webmin のバージョン 1.890 から 1.920 が当該脆弱性の影響を受けます。

◆解説

Web ブラウザベースの Linux/Unix 向けの OS 管理ツールである Webmin に、認証を必要とせずに、遠隔から任意のコードの実行を強制することが可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

    立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

  2. 東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

    東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

  3. 通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

    通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

  4. 非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

    非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

  5. スプーンのウェブサイトが改ざん被害、偽のセキュリティ確認画面等が表示される事象

    スプーンのウェブサイトが改ざん被害、偽のセキュリティ確認画面等が表示される事象

ランキングをもっと見る
PageTop