CVE-2008-6975
DD-WRT 24 sp2 में apply.cgi में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) ping_ip पैरामीटर के माध्यम से मनमाने...
- प्रकाशित
- 14 अग॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 दिस॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 68.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DD-WRT 24 sp2 में apply.cgi में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) ping_ip पैरामीटर के माध्यम से मनमाने कमांड निष्पादित करते हैं; (2) http_username और http_passwd पैरामीटर के माध्यम से व्यवस्थापकीय क्रेडेंशियल बदलते हैं; (3) remote_management पैरामीटर के माध्यम से दूरस्थ प्रशासन सक्षम करते हैं; या (4) विशिष्ट from, to, ip और pro पैरामीटर के माध्यम से पोर्ट फ़ॉरवर्डिंग कॉन्फ़िगर करते हैं। नोट: यह समस्या कथित तौर पर 24 sp2 में लागू किए गए "कमजोर ... एंटी-CSRF फिक्स" के कारण मौजूद है।
स्रोत
2Michael Brooks · hardware · 8 दिस॰ 2008
gat3way · hardware · 20 जुल॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।