PT-2026-50711 · Webmin · Webmin
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Webmin versões anteriores a 2.641
Description
O servidor HTTP do Webmin (miniserv.pl) confia inadequadamente em um cabeçalho HTTP fornecido pelo cliente para a identidade do certificado SSL do cliente. Isso permite que atacantes remotos não autenticados falsifiquem nomes distintos (DNs) de certificados — os identificadores exclusivos usados em certificados digitais — enviando um cabeçalho HTTP forjado. Consequentemente, um atacante pode se passar por qualquer usuário que possua um certificado SSL de cliente configurado sem apresentar um certificado válido, resultando em um bypass de autenticação remota e potencial controle total de contas administrativas e sistemas gerenciados.
Recommendations
Atualize para a versão 2.641.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webmin