CVE-2017-14263
أجهزة Honeywell NVR تسمح للمهاجمين عن بُعد بإنشاء حساب مستخدم في مجموعة المسؤولين من خلال الاستفادة من الوصول إلى حساب ضيف للحصول على معرف جلسة، ثم إرسال...
- تم النشر
- 11/09/2017
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
أجهزة Honeywell NVR تسمح للمهاجمين عن بُعد بإنشاء حساب مستخدم في مجموعة المسؤولين من خلال الاستفادة من الوصول إلى حساب ضيف للحصول على معرف جلسة، ثم إرسال معرف الجلسة هذا في طلب userManager.addUser إلى مسار /RPC2. يمكن للمهاجم تسجيل الدخول إلى الجهاز باستخدام حساب المستخدم الجديد هذا للتحكم الكامل في الجهاز.
المصادر
1- CVE-2017-14263استغلال
استغلال إثبات المفهوم لـ CVE-2017-14263 في أجهزة Honeywell NVR. يوضح اختطاف الجلسة وتصعيد الامتيازات من ضيف إلى مسؤول عبر طلبات RPC2 مصممة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.