CVE-2020-16152
L'interface d'administration NetConfig UI dans Extreme Networks ExtremeWireless Aerohive HiveOS et IQ Engine jusqu'à la version 10.0r8a permet à des...
- Publié
- 14 nov. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'interface d'administration NetConfig UI dans Extreme Networks ExtremeWireless Aerohive HiveOS et IQ Engine jusqu'à la version 10.0r8a permet à des attaquants d'exécuter du code PHP en tant qu'utilisateur root via des requêtes HTTP distantes qui insèrent ce code dans un fichier journal puis traversent vers ce fichier.
Sources
1- CVE-2020-16152Exploit
Exploit de preuve de concept pour CVE-2020-16152 : LFI-to-RCE dans Aerohive/Extreme Networks HiveOS via troncature de chaîne PHP et empoisonnement de logs, permettant un accès root sur les points d'accès vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.