概要

ウェブベースのシステム管理ツールである Webmin には、許可されていない Webmin ユーザが OS コマンドを実行できる脆弱性があります。

影響を受けるシステム

Windows 版 Webmin 1.360 およびそれ以前

詳細情報

Webmin はウェブベースのシステム管理ツールです。Windows 版の Webmin には、OS コマンド実行を許可されていない Webmin ユーザが、細工した URL を入力することにより、OS コマンドを実行できる脆弱性があります。

想定される影響

Webmin を設置しているコンピュータにおいて、ローカルシステム権限で任意の OS コマンドを実行される可能性があります。

対策方法

アップデートする
Webmin プロジェクトからは本件への対策を含めた 1.370 が公開されています。

ベンダ情報

ベンダ リンク
Webmin Security Alerts
Change Log

参考情報

  1. IPA
    「Webmin」における OS コマンド・インジェクションの脆弱性
  2. IPA
    「Webmin」におけるセキュリティ上の弱点(脆弱性)の注意喚起について

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2007.10.03における脆弱性分析結果

攻撃経路 物理アクセス ローカルマシン 同一セグメント インターネット経由
認証レベル 特権レベル 標準レベル 低レベル なし
攻撃成立に必要
なユーザの関与
積極的 消極的 関与させる必要なし
攻撃の難易度 中-高 低-中


arrow
arrow
    全站熱搜
    創作者介紹
    創作者 ivan0914 的頭像
    ivan0914

    I'n Blog 之萬象真藏

    ivan0914 發表在 痞客邦 留言(0) 人氣()