CVE-2024-12856
Four-Faith Industrial Router adjust_sys_time OS-Befehlsinjektion
- Veröffentlicht
- 27.12.2024
- Aktualisiert
- 22.11.2025
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 25.08.2026
Four-Faith Industrial Router adjust_sys_time OS-Befehlsinjektion
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Die Four-Faith-Router-Modelle F3x24 und F3x36 sind von einer Schwachstelle zur Einschleusung von Betriebssystembefehlen (OS Command Injection) betroffen. Mindestens die Firmware-Version 2.0 ermöglicht es authentifizierten und entfernten Angreifern, beliebige Betriebssystembefehle über HTTP auszuführen, wenn die Systemzeit über apply.cgi geändert wird. Darüber hinaus verfügt diese Firmware-Version über Standard-Anmeldedaten, die, falls sie nicht geändert werden, diese Schwachstelle effektiv in ein Problem der Ausführung von Betriebssystembefehlen ohne Authentifizierung und aus der Ferne verwandeln würden.
Ein Exploit für Four-Faith-Router, um eine Reverse Shell zu erhalten.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.