CVE-2017-7283
Unitrends Enterprise Backup 9.1.2 से पहले — रिमोट कमांड इंजेक्शन Unitrends Enterprise Backup 9.1.2 से पहले का एक प्रमाणित उपयोगकर्ता, /api/restore/download-files एंडपॉइंट पर एक विशेष...
- प्रकाशित
- 20 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 87.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Unitrends Enterprise Backup 9.1.2 से पहले — रिमोट कमांड इंजेक्शन Unitrends Enterprise Backup 9.1.2 से पहले का एक प्रमाणित उपयोगकर्ता, `/api/restore/download-files` एंडपॉइंट पर एक विशेष रूप से तैयार फ़ाइलनाम भेजकर मनमाना OS कमांड निष्पादित कर सकता है। यह समस्या `api/includes/restore.php` में `downloadFiles` फ़ंक्शन से संबंधित है।
स्रोत
1- CVEsPoC
राइनो सिक्योरिटी लैब्स की टीम द्वारा खोजे गए CVEs के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।