CVE-2014-4688
pfSense 2.1.4 से पहले दूरस्थ प्रमाणित उपयोगकर्ताओं को (1) Create Alias क्रिया में diag_dns.php के लिए hostname मान के माध्यम से, (2) diag_smart.php के लिए smartmonemail मान के माध्यम से, या (3)...
- प्रकाशित
- 2 जुल॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 93.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pfSense 2.1.4 से पहले दूरस्थ प्रमाणित उपयोगकर्ताओं को (1) Create Alias क्रिया में diag_dns.php के लिए hostname मान के माध्यम से, (2) diag_smart.php के लिए smartmonemail मान के माध्यम से, या (3) status_rrd_graph_img.php के लिए database मान के माध्यम से मनमाना कमांड निष्पादित करने की अनुमति देता है।
स्रोत
4- CVE-2014-4688एक्सप्लॉइट
pfSense में CVE-2014-4688 के लिए Python एक्सप्लॉइट, जो रिवर्स शेल और प्रमाणीकरण बाईपास के साथ दूरस्थ कमांड निष्पादन सक्षम करता है।
- CVE-2014-4688-pfsenseएक्सप्लॉइट
CVE-2014-4688 के लिए संशोधित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो pfSense status_rrd_graph_img.php में एक कमांड इंजेक्शन भेद्यता है, जो SSL हैंडलिंग के साथ प्रमाणित रिमोट कोड निष्पादन को सक्षम बनाता है।
- CVE-2014-4688-NodeJs-Exploitएक्सप्लॉइट
प्रमाणित दूरस्थ कमांड निष्पादन – pfSense <= 2.1.3
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।