
إثبات المفهوم لاستغلال CVE-2023-26866: حقن أوامر عن بعد في أجهزة التوجيه GreenPacket WR-1200 و OT-235 مما يتيح السيطرة الكاملة على الجهاز بمستوى الجذر قبل تسجيل الدخول.
تعتبر وحدة WR-1200 الداخلية من GreenPacket OH736 ووحدة OT-235 مع إصدارات البرامج الثابتة M-IDU-1.6.0.3_V1.1 و MH-46360-2.0.3-R5-GP على التوالي معرضة لحقن الأوامر عن بُعد. يتم تنفيذ الأوامر باستخدام تنفيذ ما قبل تسجيل الدخول ويتم تنفيذها بصلاحيات الجذر مما يسمح بالسيطرة الكاملة. تم التحقق من الثغرة الأمنية بواسطة Lionel Musonza.
CWE-77 توليد غير صحيح للعناصر الخاصة المستخدمة في الأمر ('حقن الأوامر') مستوى قبول مصدر CWE NIST CWE-94 التحكم غير الصحيح في توليد الكود ('حقن الكود')
GreenPacket
OH736's WR-1200 IDU - M-IDU-1.6.0.3_V1.1 OT-235 - MH-46360-2.0.3-R5-GP
أداة أوامر المستخدم Engineer في أداة الويب الخاصة بالموجه.
يعتمد على السياق
صحيح
صحيح
صحيح
صحيح
لا، لا يوجد رد من البائع.
Lionel Musonza