CVE-2020-8515
ثغرة أمنية في صفحة إدارة الويب لأجهزة توجيه DrayTek Vigor المتعددة
- تم النشر
- 01/02/2020
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 30/03/2020
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تسمح أجهزة DrayTek Vigor2960 الإصدار 1.3.1_Beta وVigor3900 الإصدار 1.4.4_Beta وVigor300B الإصدارات 1.3.3_Beta و1.4.2.1_Beta و1.4.4_Beta بتنفيذ تعليمات برمجية عن بُعد بصلاحيات الجذر (root) دون مصادقة عبر محارف الصدفة (shell metacharacters) إلى URI الخاص بـ cgi-bin/mainfunction.cgi. تم إصلاح هذه المشكلة في Vigor3900/2960/300B الإصدار v1.5.1.
المصادر
4- CVE-2020-8515استغلال
استغلال إثبات المفهوم لـ CVE-2020-8515 لحقن الأوامر في أجهزة توجيه Draytek. يتضمن استغلالًا آليًا وتسليم قشرة عكسية وتكاملًا مع قوالب فحص nuclei.
- nmap_draytek_rceالماسح الضوئي
سكربت nmap لاكتشاف CVE-2020-8515 على أجهزة Draytek
إثبات مفهوم لاستغلال CVE-2020-8515 يستهدف أجهزة توجيه DrayTek مع تنفيذ كود عن بعد عبر طلب HTTP غير مصادق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.