CVE-2019-14931
تم اكتشاف ثغرة في أجهزة Mitsubishi Electric Europe B.V. ME-RTU حتى الإصدار 2.02 وأجهزة INEA ME-RTU حتى الإصدار 3.0. تتيح ثغرة حقن أوامر نظام التشغيل (OS...
- تم النشر
- 28/10/2019
- محدث
- 10/09/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 12/08/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في أجهزة Mitsubishi Electric Europe B.V. ME-RTU حتى الإصدار 2.02 وأجهزة INEA ME-RTU حتى الإصدار 3.0. تتيح ثغرة حقن أوامر نظام التشغيل (OS Command Injection) عن بُعد وبدون مصادقة للمهاجم تنفيذ أوامر عشوائية على وحدة RTU بسبب تمرير بيانات غير آمنة يقدمها المستخدم إلى غلاف النظام الخاص بوحدة RTU. توفر الوظيفة الموجودة في mobile.php للمستخدمين القدرة على اختبار اتصال المواقع أو عناوين IP عبر Mobile Connection Test. عند إرسال Mobile Connection Test، يتم استدعاء action.php لتنفيذ الاختبار. يمكن للمهاجم استخدام فاصل أوامر الغلاف (;) في متغير host لتنفيذ أوامر نظام التشغيل عند إرسال بيانات الاختبار.
المصادر
1xerubus · php · 12/08/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.