
REMOTE-CODEAUSFÜHRUNG
OPTILINK E-PON „MODEL NO: OP-XT71000N“ mit „HARDWARE VERSION: V2.2“; & „FIRMWARE VERSION: OP_V3.3.1-191028“
Unauthenticated Remote Code Execution auf „OPTILINK OP-XT71000N, Hardware Version: V2.2“. Das Problem tritt auf, wenn der Angreifer beliebige Befehle mit einer IP-Adresse unter Verwendung von „ | “ übergibt, um Befehle in „ /diag_tracert_admin.asp “ im Parameter „PingTest“ auszuführen, was zur Befehlsausführung führt.
ZIEL
/diag_tracert_admin.asp
Angriffsvektor
Beliebige Befehle mit IP-Adresse unter Verwendung von „ | “ übergeben, um Befehle auszuführen.
GRÜSSE
Huzaifa Hussain