CVE-2010-4507
फर्मवेयर 1.9.9.4 वाले iSpot 2.0.0.0 R1679, और ClearSpot 2.0.0.0 R1512 तथा R1786 पर कई क्रॉस-साइट अनुरोध जालसाजी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति...
- प्रकाशित
- 30 दिस॰ 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 दिस॰ 2010
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 77.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
फर्मवेयर 1.9.9.4 वाले iSpot 2.0.0.0 R1679, और ClearSpot 2.0.0.0 R1512 तथा R1786 पर कई क्रॉस-साइट अनुरोध जालसाजी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं, ऐसे अनुरोधों के लिए जो (1) webmain.cgi पर act_cmd_result क्रिया में cmd पैरामीटर के माध्यम से मनमाने कमांड निष्पादित करते हैं, (2) webmain.cgi पर एक enable_remote_access act_network_set क्रिया के माध्यम से दूरस्थ प्रबंधन सक्षम करते हैं, (3) webmain.cgi पर एक ENABLE_TELNET act_set_wimax_etc_config क्रिया के माध्यम से TELNET सेवा सक्षम करते हैं, (4) webmain.cgi पर एक निश्चित act_network_set क्रिया के माध्यम से TELNET सत्र सक्षम करते हैं, या (5) upgrademain.cgi पर act_file_download क्रिया में FILE_PATH पैरामीटर के माध्यम से मनमानी फ़ाइलें पढ़ते हैं।
स्रोत
1Trustwave's SpiderLabs · hardware · 12 दिस॰ 2010
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।