10 results (0.001 seconds)

CVSS: 7.2EPSS: 6%CPEs: 2EXPL: 2

myVesta Control Panel before 0.9.8-26-43 and Vesta Control Panel before 0.9.8-26 are vulnerable to command injection. An authenticated and remote administrative user can execute arbitrary commands via the v_sftp_license parameter when sending HTTP POST requests to the /edit/server endpoint. myVesta Control Panel versiones anteriores a 0.9.8-26-43 y Vesta Control Panel versiones anteriores a 0.9.8-26, son vulnerables a una inyección de comandos. Un usuario administrativo autenticado y remoto puede ejecutar comandos arbitrarios por medio del parámetro v_sftp_license cuando envía peticiones HTTP POST al endpoint /edit/server • https://blog.talosintelligence.com/2021/06/necro-python-bot-adds-new-tricks.html https://github.com/myvesta/vesta/commit/7991753ab7c5c568768028fb77554db8ea149f17 https://github.com/myvesta/vesta/releases/tag/0.9.8-26-43 https://github.com/serghey-rodin/vesta/commit/a4e4542a6d1351c2857b169f8621dd9a13a2e896 https://www.exploit-db.com/exploits/49674 • CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') •

CVSS: 9.8EPSS: 0%CPEs: 1EXPL: 1

vesta 0.9.8-24 is affected by a file inclusion vulnerability in file web/add/user/index.php. vesta versión 0.9.8-24, está afectado por una vulnerabilidad de inclusión de archivos en el archivo web/add/user/index.php • https://github.com/serghey-rodin/vesta/issues/2052 •

CVSS: 9.0EPSS: 0%CPEs: 1EXPL: 1

VestaCP through 0.9.8-24 allows the admin user to escalate privileges to root because the Sudo configuration does not require a password to run /usr/local/vesta/bin scripts. VestaCP versiones hasta 0.9.8-24, permite al usuario administrador escalar privilegios a root porque la configuración de Sudo no requiere una contraseña para ejecutar los scripts /usr/local/vesta/bin • https://ssd-disclosure.com/ssd-advisory-vestacp-lpe-vulnerabilities • CWE-306: Missing Authentication for Critical Function •

CVSS: 8.8EPSS: 3%CPEs: 2EXPL: 2

web/upload/UploadHandler.php in Vesta Control Panel (aka VestaCP) through 0.9.8-27 and myVesta through 0.9.8-26-39 allows uploads from a different origin. El archivo web/upload/UploadHandler.php en Vesta Control Panel (también se conoce como VestaCP) versiones hasta 0.9.8-27 y myVesta versiones hasta 0.9.8-26-39, permite cargas desde un origen diferente VestaCP version 0.9.8 suffers from a cross site request forgery that can be leveraged to add remote ssh access. • https://www.exploit-db.com/exploits/49659 http://packetstormsecurity.com/files/161836/VestaCP-0.9.8-Cross-Site-Request-Forgery.html https://github.com/myvesta/vesta/commit/3402071e950e76b79fa8672a1e09b70d3860f355 • CWE-434: Unrestricted Upload of File with Dangerous Type •

CVSS: 9.0EPSS: 0%CPEs: 1EXPL: 0

An elevation of privilege in Vesta Control Panel through 0.9.8-26 allows an attacker to gain root system access from the admin account via v-change-user-password (aka the user password change script). Una elevación de privilegios en Vesta Control Panel versiones hasta la versión 0.9.8-26, permite a un atacante conseguir acceso al sistema root desde la cuenta de administrador por medio de v-change-user-password (también se conoce como script de cambio de contraseña de usuario). • https://gitlab.com/snippets/1954764 •