CVE-2021-20138
Eine nicht authentifizierte Befehlsinjektions-Schwachstelle besteht in mehreren Parametern der Web-Oberfläche des Gryphon-Tower-Routers unter...
- Veröffentlicht
- 09.12.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- tenable
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine nicht authentifizierte Befehlsinjektions-Schwachstelle besteht in mehreren Parametern der Web-Oberfläche des Gryphon-Tower-Routers unter /cgi-bin/luci/rc. Ein nicht authentifizierter Remote-Angreifer im selben Netzwerk kann durch Senden eines speziell präparierten bösartigen Pakets an die Web-Oberfläche Befehle als Root auf dem Gerät ausführen.
Quellen
1Analysiert und behebt die Android-Framework-Schwachstelle CVE-2021-20138 in AOSP 10 und bietet Sicherheitsupdates für mobile Plattformen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.