
Crestron/Barco/Extron/InFocus/TeqAV Inyección Remota de Comandos (CVE-2019-3929) Módulo de Metasploit
Módulo de Metasploit para Inyección Remota de Comandos en Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929)
Según la descripción de Tenable:
Un atacante remoto no autenticado puede ejecutar comandos del sistema operativo como root mediante solicitudes manipuladas al endpoint HTTP file_transfer.cgi. Esta vulnerabilidad parece afectar a todos los dispositivos conocidos, incluidos: Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000 firmware 2.3.0.10, Barco wePresent WiPG-1600 before firmware 2.4.1.19, Extron ShareLink 200/250 firmware 2.0.3.4, Teq AV IT WIPS710 firmware 1.1.0.7, SHARP PN-L703WA firmware 1.4.2.3, Optoma WPS-Pro firmware 1.0.0.5, Blackbox HD WPS firmware 1.0.0.5, InFocus LiteShow3 firmware 1.0.16, and InFocus LiteShow4 2.0.0.7
Todo el crédito para Tenable. El módulo explotó con éxito dispositivos Crestron AM-100/101 con firmware <= al mencionado anteriormente.