Likes Likes:  0
Resultaten 1 tot 9 van de 9
Geen
  1. #1
    cPanel Password Reset Command Injection Vulnerability
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    cPanel Password Reset Command Injection Vulnerability

    Voor alle cPanel gebruikes hier.

    /* BEGIN */

    SECUNIA ADVISORY ID:
    SA11111

    VERIFY ADVISORY:
    http://secunia.com/advisories/11111/

    CRITICAL:
    Highly critical

    IMPACT:
    System access

    WHERE:
    >From remote

    SOFTWARE:
    cPanel 5.x
    cPanel 6.x
    cPanel 7.x
    cPanel 8.x
    cPanel 9.x

    DESCRIPTION:
    Arab VieruZ has discovered a vulnerability in cPanel, allowing
    malicious people to execute certain system commands on a vulnerable system.

    The problem is that user input passed to the "user" parameter in the "resetpass" section isn't properly verified before being used. This can be exploited to inject various commands by supplying shell meta characters.

    The vulnerability affects builds on all platforms up to and including version 9.1.0 build 34.

    SOLUTION:
    The vendor advises users of STABLE and RELEASE branches to disable the "Allow cPanel users to reset their password via email" feature in the WebHostManager.

    According to the vendor, fixes for the RELEASE tree is still pending and fixed builds may be available within the next 48 hours.

    The vulnerability has been fixed in the latest versions of the EDGE and CURRENT branches.

    PROVIDED AND/OR DISCOVERED BY:
    Arab VieruZ

    /* EIND */
    --
    VEVIDA Services, http://www.vevida.com

  2. #2
    cPanel Password Reset Command Injection Vulnerability
    Mentally unstable
    2.586 Berichten
    Ingeschreven
    27/06/03

    Locatie
    Rivierenland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 11058224
    Ondernemingsnummer: nvt

    Bedankt, door te weinig tijd heb ik cpanel forums ook voor geen week meer kunnen checken.

    Er is wel een stable uit:

    Linux
    STABLE
    9.1.0-STABLE_63
    (Fri Mar 12 04:12:31 2004)

    WHM geeft ook zelf aan:

    Security A Security hole has been discovered in the password reset feature, you can update to a new build (9.1.0 build 49 or later) which has a proper fix by clicking here. Severity:

    close a hole in Cpanel.pm .. kind of ironic here since
    resetpass.cgi.pl was actually not the problem
    Laatst gewijzigd door The MAzTER; 12/03/04 om 14:32.

  3. #3
    cPanel Password Reset Command Injection Vulnerability
    geregistreerd gebruiker
    2.295 Berichten
    Ingeschreven
    26/12/03

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    De update is nu volgens mij ook beschikbaar.

  4. #4
    cPanel Password Reset Command Injection Vulnerability
    moderator
    2.252 Berichten
    Ingeschreven
    20/04/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Bedrijf: Ensembia
    Functie: EIgenaar
    URL: www.ensembia.com
    KvK nummer: 65826477

    Ja, alleen jammer dat al mij FreeBSD servers nu een niet werkende Cpanel installatie hebben

    We hadden de reset-password al uitgezet, maar Cpanel heeft toch te snel willen patchen en daarbij een aantal checks niet grondig genoeg uitgevoerd.

    Handmatig bezig geweest, maar het is een tamelijke mess, dus nu is het wachten wanneer ze in staat zijn een fix uit te brengen...

    Gelukkig werkt WWW en MAIL nog wel gewoon, anders was de stress een stuk groter geweest..

  5. #5
    cPanel Password Reset Command Injection Vulnerability
    geregistreerd gebruiker
    437 Berichten
    Ingeschreven
    07/12/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    KvK nummer: 20112525

    Origineel geplaatst door Dillard
    Ja, alleen jammer dat al mij FreeBSD servers nu een niet werkende Cpanel installatie hebben

    We hadden de reset-password al uitgezet, maar Cpanel heeft toch te snel willen patchen en daarbij een aantal checks niet grondig genoeg uitgevoerd.

    Handmatig bezig geweest, maar het is een tamelijke mess, dus nu is het wachten wanneer ze in staat zijn een fix uit te brengen...

    Gelukkig werkt WWW en MAIL nog wel gewoon, anders was de stress een stuk groter geweest..
    Had ik gisteren ook ik heb gewoon even /scripts/upcp gedaan en alles werkte weer.

  6. #6
    cPanel Password Reset Command Injection Vulnerability
    administrator
    21.456 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    70 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Origineel geplaatst door Dillard
    Ja, alleen jammer dat al mij FreeBSD servers nu een niet werkende Cpanel installatie hebben

    We hadden de reset-password al uitgezet, maar Cpanel heeft toch te snel willen patchen en daarbij een aantal checks niet grondig genoeg uitgevoerd.

    Handmatig bezig geweest, maar het is een tamelijke mess, dus nu is het wachten wanneer ze in staat zijn een fix uit te brengen...

    Gelukkig werkt WWW en MAIL nog wel gewoon, anders was de stress een stuk groter geweest..
    Waarschijnlijk is het volgende wel voor jouw van toepassing:

    "Attention FreeBSD users After updating to the 9.1.x builds, you may need to manually kill whostmgrd,cpaneld,and webmaild so cpsrvd can bind to the their respective ports. You can do this by running "killall -9 whostmgrd cpaneld webmaild" in a shell or a reboot. (Note: if you don't have a problem after upgrading then you do not need to do this)"

  7. #7
    cPanel Password Reset Command Injection Vulnerability
    moderator
    2.252 Berichten
    Ingeschreven
    20/04/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Bedrijf: Ensembia
    Functie: EIgenaar
    URL: www.ensembia.com
    KvK nummer: 65826477

    Ja heb ik gelezen, maar toen begon de ellende pas..... Zover ik het nu kan analyseren is de upcp nooit voltooid door allerlei issues met RH-rpm's, nieuwe perl versie en nog enkele zaken. Ook een handmatig /scripts/updatenow en /scripts/upcp bieden geen soelaas. Ik ben bang dat de FreeBSD patch iets te vroeg is gekomen, zonder degelijk test (zeker omdat zowel mijn 4.9 als 5.1 machines er last van hebben).

  8. #8
    cPanel Password Reset Command Injection Vulnerability
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Origineel geplaatst door Dillard
    Ja, alleen jammer dat al mij FreeBSD servers nu een niet werkende Cpanel installatie hebben

    We hadden de reset-password al uitgezet, maar Cpanel heeft toch te snel willen patchen en daarbij een aantal checks niet grondig genoeg uitgevoerd.

    Handmatig bezig geweest, maar het is een tamelijke mess, dus nu is het wachten wanneer ze in staat zijn een fix uit te brengen...

    Gelukkig werkt WWW en MAIL nog wel gewoon, anders was de stress een stuk groter geweest..
    zoiezo niet verstandig eerst te patchen zonder het in in een test omgeving te testen. Ik heb hiervoor een oude p200 en die voldoet prima. Misschien een leer voor de volgende keer.
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!



  9. #9
    cPanel Password Reset Command Injection Vulnerability
    moderator
    2.252 Berichten
    Ingeschreven
    20/04/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Bedrijf: Ensembia
    Functie: EIgenaar
    URL: www.ensembia.com
    KvK nummer: 65826477

    Origineel geplaatst door Mikey


    zoiezo niet verstandig eerst te patchen zonder het in in een test omgeving te testen. Ik heb hiervoor een oude p200 en die voldoet prima. Misschien een leer voor de volgende keer.
    Huh ?? Ik ben een klant van Cpanel, dus zij zorgen voor een actuele versie van mijn software (waarvoor ze per jaar per server een vorstelijk bedrag toucheren). Zij dienen dit dus eerst zorgvuldig te testen en niet onder stress te snel te releasen, iets wat helaas bij Cpanel wel vaker voorkomt. Dus wat een P200 daarmee te maken heeft ? Ik mag me voorstellen dat ze bij Cpanel genoeg verdienen voor een test Rack

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics