Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vectores que involucran %0A y %0C en el módulo Package Updates en Webmin (CVE-2020-35606)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
21/12/2020
Última modificación:
26/04/2022

Descripción

Una ejecución de comandos arbitraria puede ocurrir en Webmin versiones hasta 1.962. Cualquier usuario autorizado para el módulo Package Updates puede ejecutar comandos arbitrarios con privilegios root por medio de vectores que involucran %0A y %0C. NOTA: este problema se presenta debido a una corrección incompleta para el CVE-2019-12840

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webmin:webmin:*:*:*:*:*:*:*:* 1.962 (incluyendo)