CVE-2014-2225
تتيح ثغرات متعددة لتزوير الطلبات عبر المواقع (CSRF) في UniFi Controller من Ubiquiti Networks قبل الإصدار 3.2.1 للمهاجمين عن بُعد اختطاف مصادقة المسؤولين...
- تم النشر
- 08/02/2020
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 28/07/2014
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتيح ثغرات متعددة لتزوير الطلبات عبر المواقع (CSRF) في UniFi Controller من Ubiquiti Networks قبل الإصدار 3.2.1 للمهاجمين عن بُعد اختطاف مصادقة المسؤولين للطلبات التي: (1) تنشئ مستخدم مسؤول جديد عبر طلب إلى api/add/admin؛ و(2) لها تأثير غير محدد عبر طلب إلى api/add/wlanconf؛ وتغيير (3) كلمة مرور الضيف، أو (4) طريقة المصادقة، أو (5) الشبكات الفرعية المقيدة عبر طلب إلى api/set/setting/guest_access؛ و(6) حظر أو (7) إلغاء حظر أو (8) إعادة توصيل المستخدمين حسب عنوان MAC عبر طلب إلى api/cmd/stamgr؛ وتغيير (9) خادم syslog أو (10) المنفذ عبر طلب إلى api/set/setting/rsyslogd؛ و(11) لها تأثير غير محدد عبر طلب إلى api/set/setting/smtp؛ وتغيير (12) خادم syslog أو (13) المنفذ أو (14) إعدادات المصادقة عبر طلب إلى api/cmd/cfgmgr؛ أو (15) تغيير اسم UniFi Controller عبر طلب إلى api/set/setting/identity.
المصادر
1Seth Art · hardware · 28/07/2014
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.