Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-07425

Опубликовано: 21 сент. 2023
Источник: fstec
CVSS3: 4.8
CVSS2: 4.7
EPSS Низкий

Описание

Уязвимость панели управления хостингом Webmin связана с нейтрализацией входных данных во время генерации веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS) путем внедрения специально созданной полезной нагрузки

Вендор

ООО «Ред Софт»
АО «НТЦ ИТ РОСА»
Webmin

Наименование ПО

РЕД ОС
РОСА ХРОМ
Webmin

Версия ПО

7.3 (РЕД ОС)
12.4 (РОСА ХРОМ)
до 2.002 включительно (Webmin)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для РедоС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Компенсирующие меры:
- использование антивирусного программного обеспечения для отслеживания попыток эксплуатации уязвимости;
- использование средств межсетевого экранирования для ограничения удаленного доступа;
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей.
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2650

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 20%
0.00063
Низкий

4.8 Medium

CVSS3

4.7 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.8
nvd
почти 2 года назад

There is a stored cross-site scripting (XSS) vulnerability in Webmin 2.002 and below via the Cluster Cron Job tab Input field, which allows attackers to run malicious scripts by injecting a specially crafted payload.

CVSS3: 4.8
debian
почти 2 года назад

There is a stored cross-site scripting (XSS) vulnerability in Webmin 2 ...

CVSS3: 4.8
github
почти 2 года назад

There is a stored cross-site scripting (XSS) vulnerability in Webmin 2.002 and below via the Cluster Cron Job tab Input field, which allows attackers to run malicious scripts by injecting a specially crafted payload.

CVSS3: 8.8
redos
9 месяцев назад

Множественные уязвимости webmin

EPSS

Процентиль: 20%
0.00063
Низкий

4.8 Medium

CVSS3

4.7 Medium

CVSS2