CVE-2017-5255
في الإصدار 3.5 والإصدارات التي تسبقه من البرنامج الثابت (firmware) الخاص بمنتجات Cambium Networks ePMP، يؤدي غياب تعقيم المدخلات لبعض المعلمات في وحدة...
- تم النشر
- 20/12/2017
- محدث
- 05/08/2024
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 01/01/2018
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في الإصدار 3.5 والإصدارات التي تسبقه من البرنامج الثابت (firmware) الخاص بمنتجات Cambium Networks ePMP، يؤدي غياب تعقيم المدخلات لبعض المعلمات في وحدة التحكم بالإدارة عبر الويب إلى السماح لأي مستخدم مصادق (بما في ذلك مستخدم readonly منخفض الصلاحيات) بحقن أحرف وصفية للصدفة (shell meta-characters) ضمن طلب POST مُصمم خصيصًا إلى دالة get_chart وتنفيذ أوامر على مستوى نظام التشغيل، فعليًا بصلاحيات الجذر (root).
المصادر
1Metasploit · cgi · 01/01/2018
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.