CVE-2019-1914
ثغرة حقن الأوامر في Cisco Small Business 220 Series Smart Switches
- تم النشر
- 07/08/2019
- محدث
- 20/11/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 30/09/2019
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوجد ثغرة أمنية في واجهة الإدارة المستندة إلى الويب لمفاتيح Cisco Small Business 220 Series Smart Switches يمكن أن تسمح لمهاجم بعيد مُصادَق بتنفيذ هجوم حقن أوامر (command injection). تعود هذه الثغرة إلى عدم كفاية التحقق من المدخلات المقدَّمة من المستخدم. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال طلب خبيث إلى أجزاء معينة من واجهة الإدارة المستندة إلى الويب. لإرسال الطلب الخبيث، يحتاج المهاجم إلى جلسة تسجيل دخول صالحة في واجهة الإدارة المستندة إلى الويب كمستخدم بمستوى امتياز 15 (privilege level 15). اعتمادًا على إعدادات المفتاح المتأثر، يجب إرسال الطلب الخبيث عبر HTTP أو HTTPS. قد يسمح الاستغلال الناجح للمهاجم بتنفيذ أوامر شل عشوائية بصلاحيات المستخدم الجذر (root user).
المصادر
1bashis · hardware · 30/09/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.