Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro v_sftp_license en myVesta Control Panel y Vesta Control Panel (CVE-2021-46850)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/10/2022
Última modificación:
07/05/2025

Descripción

myVesta Control Panel versiones anteriores a 0.9.8-26-43 y Vesta Control Panel versiones anteriores a 0.9.8-26, son vulnerables a una inyección de comandos. Un usuario administrativo autenticado y remoto puede ejecutar comandos arbitrarios por medio del parámetro v_sftp_license cuando envía peticiones HTTP POST al endpoint /edit/server

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vestacp:control_panel:*:*:*:*:*:*:*:* 0.9.8-26-43 (excluyendo)
cpe:2.3:a:vestacp:vesta_control_panel:*:*:*:*:*:*:*:* 0.9.8-26 (excluyendo)