CVE-2008-6974
DD-WRT 24 sp1 और उससे पहले के संस्करणों में apply.cgi में कई क्रॉस-साइट अनुरोध जालसाजी (CSRF) कमजोरियां मौजूद हैं, जो दूरस्थ हमलावरों को प्रशासकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं, उन अनुरोधों के लिए जो (1)...
- प्रकाशित
- 14 अग॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 दिस॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 71.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DD-WRT 24 sp1 और उससे पहले के संस्करणों में apply.cgi में कई क्रॉस-साइट अनुरोध जालसाजी (CSRF) कमजोरियां मौजूद हैं, जो दूरस्थ हमलावरों को प्रशासकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं, उन अनुरोधों के लिए जो (1) ping_ip पैरामीटर के माध्यम से मनमाने कमांड निष्पादित करते हैं; (2) http_username और http_passwd पैरामीटर के माध्यम से प्रशासनिक क्रेडेंशियल बदलते हैं; (3) remote_management पैरामीटर के माध्यम से दूरस्थ प्रशासन सक्षम करते हैं; या (4) कुछ from, to, ip, और pro पैरामीटर के माध्यम से पोर्ट फॉरवर्डिंग कॉन्फ़िगर करते हैं।
स्रोत
2Michael Brooks · hardware · 8 दिस॰ 2008
gat3way · hardware · 20 जुल॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।