Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los mensajes WebSocket en una URL ws:// para /webssh en aaPanel (CVE-2021-37840)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/08/2021
Última modificación:
10/08/2021

Descripción

aaPanel versiones hasta 6.8.12, permite un ataque de tipo Cross-Site WebSocket Hijacking (CSWH) que involucra comandos del SO dentro de mensajes WebSocket en una URL ws:// para /webssh (la víctima debe tener configurado el Terminal con al menos un host). Una explotación con éxito depende del navegador usado por la víctima potencial (por ejemplo, la explotación puede ocurrir con Firefox pero no con Chrome)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aapanel:aapanel:*:*:*:*:*:*:*:* 6.8.12 (incluyendo)