CVE-2023-1389
ثغرة حقن الأوامر في TP-Link Archer AX-21
- تم النشر
- 15/03/2023
- محدث
- 21/10/2025
- تخصيص CNA
- tenable
- الأدلة المرصودة
- 01/05/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
TP-Link Archer AX21 (AX1800) قبل الإصدار 1.1.4 Build 20230219 من البرنامج الثابت احتوت على ثغرة حقن أوامر في نموذج الدولة (country form) لنقطة النهاية /cgi-bin/luci;stok=/locale في واجهة الإدارة عبر الويب. على وجه التحديد، لم يتم تعقيم معامل country الخاص بعملية الكتابة قبل استخدامه في استدعاء popen()، مما سمح لمهاجم غير مصادَق بحقن أوامر، والتي سيتم تنفيذها بصلاحيات root، عبر طلب POST بسيط.
المصادر
3- CVE-2023-1389استغلال
# نصوص إثبات المفهوم لـ CVE-2023-1389، حقن أوامر غير مصادق عليه في TP-Link Archer AX21، يوفر إمكانيات نقل الملفات وقشرة عكسية.
- CVE-2023-1389استغلال
TP-Link Archer AX21 - حقن أوامر غير مصادق عليه [محمل]
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.