CVE-2021-40845
Die Web-Komponente des Zenitel AlphaCom XE Audio Server bis Version 11.2.3.10, genannt AlphaWeb XE, schränkt den Datei-Upload im Bereich „Custom Scripts“...
- Veröffentlicht
- 15.09.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 91,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Web-Komponente des Zenitel AlphaCom XE Audio Server bis Version 11.2.3.10, genannt AlphaWeb XE, schränkt den Datei-Upload im Bereich „Custom Scripts“ unter php/index.php nicht ein. Weder der Inhalt noch die Erweiterung der hochgeladenen Dateien wird überprüft, wodurch die Ausführung von PHP-Code im Verzeichnis /cmd ermöglicht wird.
Quellen
1- CVE-2021-40845Exploit
AlphaWeb XE, der eingebettete Webserver, der auf AlphaCom XE läuft, weist eine Schwachstelle auf, die das Hochladen von PHP-Dateien ermöglicht und nach erfolgreicher Authentifizierung zu RCE führt - https://ricardojoserf.github.io/CVE-2021-40845/
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.