CVE-2018-18852
Les appareils Cerio DT-300N des versions 1.1.6 à 1.1.12 permettent l'injection de commandes système en raison d'une validation incorrecte des entrées de la...
- Publié
- 18 juin 2019
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les appareils Cerio DT-300N des versions 1.1.6 à 1.1.12 permettent l'injection de commandes système en raison d'une validation incorrecte des entrées de la fonction PING de l'interface Web, qui utilise Save.cgi pour exécuter une commande ping, comme cela a été exploité activement en octobre 2018.
Sources
2- CVE-2018-18852Exploit
CERIO RCE CVE-2018-18852, exécution de code à distance (RCE) authentifiée (identifiants par défaut du fabricant) via le web en tant qu'utilisateur root.
- CVE-2018-18852Exploit
Exploit d'exécution de code à distance authentifiée pour les routeurs CERIO (DT300N, DT100G, AMR-3204, WMR-200N) utilisant les identifiants par défaut du fabricant. PoC Python ciblant l'architecture MIPS.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.