Luka usunięta w cPanel i WHM (advisories.ncsc.nl)
BRIEF WYWIADOWCZY 0xBASE
- Wstrzykiwanie CRLF w plikach sesji umożliwia fałszowanie sesji.
- Podatność w przepływie logowania umożliwia ominięcie uwierzytelniania.
- Możliwy nieautoryzowany dostęp root do panelu sterowania WHM.
"cPanel naprawił lukę w produktach cPanel i WHM, dotkniętą wersje po 11.40 i przed konkretnymi poprawionymi wydaniami. Luka umożliwia ominięcie uwierzytelniania spowodowane wstrzykiwaniem CRLF w plikach sesji, co pozwala na fałszowanie sesji. Ponadto przepływ logowania jest podatny, umożliwiając nieuwierzytelnionym zdalnym atakującym ominięcie mechanizmów uwierzytelniania i uzyskanie nieautoryzowanego dostępu root do panelu sterowania WHM."
brak komentarzy.