CVE-2022-27226
Un problema de tipo CSRF en /api/crontab en los Routers Móviles iRZ versiones hasta 16-03-2022, permite a un actor de la amenaza crear una entrada crontab...
- Publicado
- 19 mar 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 22 mar 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Un problema de tipo CSRF en /api/crontab en los Routers Móviles iRZ versiones hasta 16-03-2022, permite a un actor de la amenaza crear una entrada crontab en el panel de administración del router. El cronjob ejecutará consecuentemente la entrada en el intervalo definido por el actor de la amenaza, conllevando a una ejecución de código remota, permitiendo al actor de la amenaza conseguir acceso al sistema de archivos. Además, si las credenciales por defecto del router no son rotadas o un actor de la amenaza detecta credenciales válidas, puede lograrse una ejecución de código remota sin la interacción del usuario
Fuentes
2- ez-iRZExploit
Exploit para CVE-2022-27226
John Jackson · hardware · 22 mar 2022
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.