CVE-2023-46818
Acerca de
Se descubrió un problema en ISPConfig antes de 3.2.11p1. Se puede lograr la inyección de código PHP en el editor de archivos de idioma por parte de un administrador si admin_allow_langedit está habilitado.
Análisis del analista Rainforest
ISPConfig antes de 3.2.11p1 permite la inyección de código PHP a través de su editor de archivos de idioma, pero dos condiciones lo enmarcan con precisión: el actor debe ser un administrador, y la opción admin_allow_langedit tiene que estar habilitada. Cuando ambas se cumplen, un administrador puede inyectar PHP que el servidor ejecuta —ejecución de código en el panel de control de alojamiento, que es una posición poderosa—. Pero el fallo está limitado por el privilegio de administrador y un interruptor de configuración específico.
Esa limitación es la razón por la que lo clasificamos por debajo de los RCE no autenticados a los que superficialmente se parece. El modelo de amenaza realista es un administrador cuyas credenciales fueron comprometidas, o un panel con múltiples administradores donde no todos son plenamente confiables; no es algo que un escáner anónimo de internet convierta en un shell. La función del editor de idioma tiene que estar activada para que la ruta exista siquiera, lo que reduce aún más la población expuesta.
Nuestro movimiento práctico es la clasificación por configuración más que una carrera de parcheo generalizada: encontrar las instancias de ISPConfig por debajo de 3.2.11p1 y comprobar si admin_allow_langedit está realmente habilitado, porque las instancias con la opción desactivada no son accesibles por esta ruta. Donde está activada, priorizamos la actualización y, mientras tanto, desactivar la opción es una mitigación provisional limpia que cierra la puerta sin esperar.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-46818?
Se descubrió un problema en ISPConfig antes de 3.2.11p1. Se puede lograr la inyección de código PHP en el editor de archivos de idioma por parte de un administrador si admin_allow_langedit está habilitado.
¿Qué tan grave es CVE-2023-46818?
CVE-2023-46818 tiene una puntuación base CVSS 3.1 de 7.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 76 sobre 100, en la banda alto.
¿Cómo se explota CVE-2023-46818?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-46818?
Los avisos públicos listan como afectados: ispconfig. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-46818?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
