CVE-2024-50603
Aviatrix Controllers OS-Befehlsinjektion-Schwachstelle
- Veröffentlicht
- 08.01.2025
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 16.01.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle wurde in Aviatrix Controller vor 7.1.4191 und 7.2.x vor 7.2.4996 entdeckt. Aufgrund der unsachgemäßen Neutralisierung spezieller Elemente, die in einem OS-Befehl verwendet werden, kann ein nicht authentifizierter Angreifer beliebigen Code ausführen. Shell-Metazeichen können an /v1/api in cloud_type für list_flightpath_destination_instances oder src_cloud_type für flightpath_connection_test gesendet werden.
Quellen
2Nuclei-Template-basierter Proof-of-Concept für CVE-2024-50603, der die automatisierte Erkennung und Ausnutzung der Schwachstelle in Zielumgebungen ermöglicht.
- CVE-2024-50603Exploit
CVE-2024-50603: Aviatrix Controller Nicht authentifizierte Befehlsinjektion
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.