
Crestron/Barco/Extron/InFocus/TeqAV حقن أوامر عن بُعد (CVE-2019-3929) وحدة Metasploit
وحدة Metasploit لثغرة حقن الأوامر عن بُعد Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929)
وفقًا لوصف Tenable:
"يمكن لمهاجم عن بُعد غير مصادَق تنفيذ أوامر نظام التشغيل بصلاحيات الجذر عبر طلبات مصممة خصيصًا إلى نقطة نهاية HTTP file_transfer.cgi. يبدو أن هذه الثغرة تؤثر على جميع الأجهزة المعروفة بما في ذلك Crestron AM-100 بإصدار البرنامج الثابت 1.6.0.2، وCrestron AM-101 بإصدار البرنامج الثابت 2.7.0.1، وBarco wePresent WiPG-1000 بإصدار البرنامج الثابت 2.3.0.10، وBarco wePresent WiPG-1600 قبل إصدار البرنامج الثابت 2.4.1.19، وExtron ShareLink 200/250 بإصدار البرنامج الثابت 2.0.3.4، وTeq AV IT WIPS710 بإصدار البرنامج الثابت 1.1.0.7، وSHARP PN-L703WA بإصدار البرنامج الثابت 1.4.2.3، وOptoma WPS-Pro بإصدار البرنامج الثابت 1.0.0.5، وBlackbox HD WPS بإصدار البرنامج الثابت 1.0.0.5، وInFocus LiteShow3 بإصدار البرنامج الثابت 1.0.16، وInFocus LiteShow4 2.0.0.7"
كل الفضل يعود إلى Tenable. نجحت الوحدة في استغلال أجهزة Crestron AM-100/101 بإصدارات البرنامج الثابت <= للإصدار المذكور أعلاه.