CVE-2021-43693
https://notcve.org/view.php?id=CVE-2021-43693
vesta 0.9.8-24 is affected by a file inclusion vulnerability in file web/add/user/index.php. vesta versión 0.9.8-24, está afectado por una vulnerabilidad de inclusión de archivos en el archivo web/add/user/index.php • https://github.com/serghey-rodin/vesta/issues/2052 •
CVE-2021-30462
https://notcve.org/view.php?id=CVE-2021-30462
VestaCP through 0.9.8-24 allows the admin user to escalate privileges to root because the Sudo configuration does not require a password to run /usr/local/vesta/bin scripts. VestaCP versiones hasta 0.9.8-24, permite al usuario administrador escalar privilegios a root porque la configuración de Sudo no requiere una contraseña para ejecutar los scripts /usr/local/vesta/bin • https://ssd-disclosure.com/ssd-advisory-vestacp-lpe-vulnerabilities • CWE-306: Missing Authentication for Critical Function •
CVE-2021-28379 – VestaCP 0.9.8 - File Upload CSRF
https://notcve.org/view.php?id=CVE-2021-28379
web/upload/UploadHandler.php in Vesta Control Panel (aka VestaCP) through 0.9.8-27 and myVesta through 0.9.8-26-39 allows uploads from a different origin. El archivo web/upload/UploadHandler.php en Vesta Control Panel (también se conoce como VestaCP) versiones hasta 0.9.8-27 y myVesta versiones hasta 0.9.8-26-39, permite cargas desde un origen diferente VestaCP version 0.9.8 suffers from a cross site request forgery that can be leveraged to add remote ssh access. • https://www.exploit-db.com/exploits/49659 http://packetstormsecurity.com/files/161836/VestaCP-0.9.8-Cross-Site-Request-Forgery.html https://github.com/myvesta/vesta/commit/3402071e950e76b79fa8672a1e09b70d3860f355 • CWE-434: Unrestricted Upload of File with Dangerous Type •
CVE-2020-10787
https://notcve.org/view.php?id=CVE-2020-10787
An elevation of privilege in Vesta Control Panel through 0.9.8-26 allows an attacker to gain root system access from the admin account via v-change-user-password (aka the user password change script). Una elevación de privilegios en Vesta Control Panel versiones hasta la versión 0.9.8-26, permite a un atacante conseguir acceso al sistema root desde la cuenta de administrador por medio de v-change-user-password (también se conoce como script de cambio de contraseña de usuario). • https://gitlab.com/snippets/1954764 •
CVE-2020-10786
https://notcve.org/view.php?id=CVE-2020-10786
A remote command execution in Vesta Control Panel through 0.9.8-26 allows any authenticated user to execute arbitrary commands on the system via cron jobs. Una ejecución de comando remota en Vesta Control Panel versiones hasta la versión 0.9.8-26, permite a cualquier usuario autentificado ejecutar comandos arbitrarios en el sistema por medio de trabajos cron. • https://gitlab.com/snippets/1954764 • CWE-863: Incorrect Authorization •