CVE-2019-5029
Une vulnérabilité exploitable d'injection de commande existe dans l'éditeur de configuration de l'interface web Exhibitor, versions 1.0.9 à 1.7.1. Des...
- Publié
- 13 nov. 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- talos
- Preuve observée
- 7 juil. 2020
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité exploitable d'injection de commande existe dans l'éditeur de configuration de l'interface web Exhibitor, versions 1.0.9 à 1.7.1. Des commandes shell arbitraires entourées de backticks ou de $() peuvent être insérées dans l'éditeur et seront exécutées par le processus Exhibitor lorsqu'il lance ZooKeeper. Un attaquant peut exécuter n'importe quelle commande avec les droits de l'utilisateur exécutant le processus Exhibitor.
Sources
3- Exihibitor-RCEExploit
Exihibitor Web Ui 1.7.1 RCE, CVE-2019-5029
- CVE-2019-5029Exploit
Ceci est un script Python PoC pour CVE-2019-5029
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.