CVE-2016-9553
Sophos Web Appliance (संस्करण 4.2.1.3) अपने वेब प्रशासनिक इंटरफ़ेस को प्रभावित करने वाली दो रिमोट कमांड इंजेक्शन कमजोरियों के प्रति संवेदनशील है। ये कमजोरियाँ MgrReport.php (/controllers/MgrReport.php)...
- प्रकाशित
- 28 जन॰ 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 दिस॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sophos Web Appliance (संस्करण 4.2.1.3) अपने वेब प्रशासनिक इंटरफ़ेस को प्रभावित करने वाली दो रिमोट कमांड इंजेक्शन कमजोरियों के प्रति संवेदनशील है। ये कमजोरियाँ MgrReport.php (/controllers/MgrReport.php) घटक में होती हैं, जो डिवाइस तक पहुँचने से IP पते को ब्लॉक और अनब्लॉक करने के लिए जिम्मेदार है। डिवाइस shell_exec() फ़ंक्शन को कॉल करने से पहले 'unblockip' और 'blockip' चरों में पारित जानकारी को ठीक से एस्केप नहीं करता है, जिससे सिस्टम कमांड को डिवाइस में इंजेक्ट किया जा सकता है। कोड गलत तरीके से सुझाव देता है कि संभाली गई जानकारी 'escapedips' चर नाम का उपयोग करके सुरक्षित है - हालाँकि ऐसा नहीं था। Sophos ID NSWA-1258 है।
स्रोत
1xort · php · 12 दिस॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।