Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el encabezado Host en el Password Reset Module en VESTA Control Panel y Hestia Control Panel (CVE-2020-10966)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2020
Última modificación:
12/07/2022

Descripción

En el Password Reset Module en VESTA Control Panel versiones hasta 0.9.8-25 y Hestia Control Panel versiones hasta 1.1.0, la manipulación del encabezado Host conlleva a la toma de control de la cuenta porque la víctima recibe un URL de restablecimiento que contiene un nombre de servidor controlado por el atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hestiacp:control_panel:*:*:*:*:*:*:*:* 1.1.1 (excluyendo)
cpe:2.3:a:vestacp:control_panel:*:*:*:*:*:*:*:* 0.9.8-25 (incluyendo)