CVE-2017-16934
DBL DBLTek डिवाइसों पर वेब सर्वर दूरस्थ हमलावरों को frame.html?content=/dev/mtdblock/5 अनुरोध के माध्यम से व्यवस्थापक पासवर्ड प्राप्त करके और फिर change_password.csp अनुरोध के लिए आवश्यक HTTP बेसिक...
- प्रकाशित
- 24 नव॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 नव॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 95.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DBL DBLTek डिवाइसों पर वेब सर्वर दूरस्थ हमलावरों को frame.html?content=/dev/mtdblock/5 अनुरोध के माध्यम से व्यवस्थापक पासवर्ड प्राप्त करके और फिर change_password.csp अनुरोध के लिए आवश्यक HTTP बेसिक प्रमाणीकरण हेतु इस पासवर्ड का उपयोग करके मनमाने OS कमांड निष्पादित करने की अनुमति देता है, जो passwd पैरामीटर में "<%%25call system.exec:" स्ट्रिंग का समर्थन करता है।
स्रोत
1- DblTek - Multiple Vulnerabilitiesएक्सप्लॉइट
SecuriTeam · linux · 21 नव॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।