Une faille vient d'être signalée dans Webmin :
https://pentest.com.tr/exploits/DEFCON-Webmin-1920-Unauthenticated-Remote-Command-Execution.html
Elle permet une prise de contrôle à distance, sans authentification …
Heureusement, afin que l'attaque fonctionne, il faut avoir modifié la configuration
par défaut de Webmin.
Plus précisément, il s'agit de vérifier la valeur de la directive "passwd_mode" dans le fichier
"/etc/webmin/miniserv.conf". Si elle vaut 2, vous êtes exposé à cette faille.
La valeur par défaut est 0 et dans ce cas, vous n'êtes pas exposé à cette faille.
Cette directive est modifiée dans Webmin de la façon suivante :
Aller dans Webmin, puis encore "Webmin" dans le menu principal à gauche.
Ensuite sous-menu "Webmin Configuration" et enfin, dans la partie droite
de l'écran, dans l'option "Password expiry policy" (vers la fin)
si vous cochez la case "Prompt users with expired passwords to enter a new one",
la directive "passwd_mode" passera à "2" dans "miniserv.conf" et vous serez
exposé à la faille.
Nouvelles du jour :
Une nouvelle version (1.930) de Webmin vient d'être publiée pour faire face à ce problème.
La page officielle de Webmin :
http://www.webmin.com/security.html
signale par ailleurs que la version 1.890 de Webmin est vulnérable par défaut,
à mettre à jour d'urgence donc.