
Crestron/Barco/Extron/InFocus/TeqAV Remote Command Injection (CVE-2019-3929) Metasploit Module
Injection de commande à distance Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929) - Module Metasploit
"Un attaquant distant non authentifié peut exécuter des commandes du système d'exploitation en tant que root via des requêtes spécialement conçues vers le point de terminaison HTTP file_transfer.cgi. Cette vulnérabilité semble affecter tous les appareils connus, y compris Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000 firmware 2.3.0.10, Barco wePresent WiPG-1600 avant le firmware 2.4.1.19, Extron ShareLink 200/250 firmware 2.0.3.4, Teq AV IT WIPS710 firmware 1.1.0.7, SHARP PN-L703WA firmware 1.4.2.3, Optoma WPS-Pro firmware 1.0.0.5, Blackbox HD WPS firmware 1.0.0.5, InFocus LiteShow3 firmware 1.0.16, et InFocus LiteShow4 2.0.0.7"
Tout le crédit revient à Tenable. Le module a exploité avec succès les appareils Crestron AM-100/101 avec un micrologiciel <= à celui mentionné ci-dessus.