CVE-2021-3122
CMCAgent dans NCR Command Center Agent 16.3 sur les serveurs Aloha POS/BOH permet la soumission d'un paramètre runCommand (dans un document XML envoyé au...
- Publié
- 7 févr. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CMCAgent dans NCR Command Center Agent 16.3 sur les serveurs Aloha POS/BOH permet la soumission d'un paramètre runCommand (dans un document XML envoyé au port 8089) qui permet l'exécution à distance, sans authentification, d'une commande arbitraire en tant que SYSTEM, comme cela a été exploité dans la nature en 2020 et/ou 2021. Note : la position du fournisseur est que l'exploitation ne se produit que sur les appareils présentant une certaine « mauvaise configuration ».
Sources
1- CVE-2021-3122-DetailsRecherche
# Analyse détaillée de CVE-2021-3122, une faille zero-day dans NCR AlohaPOS, incluant la méthodologie de découverte et l'analyse d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.