CVE-2024-46506
NetAlertX 23.01.14 bis 24.x vor 24.10.12 ermöglicht eine nicht authentifizierte Befehlsinjizierung über die Einstellungsaktualisierung, da...
- Veröffentlicht
- 13.05.2025
- Aktualisiert
- 13.05.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NetAlertX 23.01.14 bis 24.x vor 24.10.12 ermöglicht eine nicht authentifizierte Befehlsinjizierung über die Einstellungsaktualisierung, da function=savesettings keine Authentifizierung erfordert. Diese Schwachstelle wurde im Mai 2025 in freier Wildbahn ausgenutzt. Dies steht im Zusammenhang mit settings.php und util.php.
Quellen
1- CVE-2024-46506Exploit
Eigenständiger Python-Exploit für CVE-2024-46506, der ein leichtes, tragbares Modul zur Remote-Codeausführung bereitstellt, ohne dass das Metasploit Framework erforderlich ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.