CVE-2018-0171
Cisco IOS और IOS XE सॉफ़्टवेयर Smart Install रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 28 मार्च 2018
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 29 मार्च 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को आईओएस सॉफ्टवेयर और सिस्को आईओएस एक्सई सॉफ्टवेयर के स्मार्ट इंस्टॉल सुविधा में एक भेद्यता एक अनधिकृत, दूरस्थ हमलावर को प्रभावित डिवाइस के रीलोड को ट्रिगर करने की अनुमति दे सकती है, जिसके परिणामस्वरूप सेवा से वंचित (DoS) स्थिति उत्पन्न हो सकती है, या प्रभावित डिवाइस पर मनमाना कोड निष्पादित हो सकता है। यह भेद्यता पैकेट डेटा के अनुचित सत्यापन के कारण है। एक हमलावर TCP पोर्ट 4786 पर प्रभावित डिवाइस पर एक क्राफ्टेड स्मार्ट इंस्टॉल संदेश भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को प्रभावित डिवाइस पर बफर ओवरफ्लो उत्पन्न करने की अनुमति दे सकता है, जिसके निम्नलिखित प्रभाव हो सकते हैं: डिवाइस के रीलोड को ट्रिगर करना, हमलावर को डिवाइस पर मनमाना कोड निष्पादित करने की अनुमति देना, प्रभावित डिवाइस पर एक अनिश्चित लूप उत्पन्न करना जो वॉचडॉग क्रैश को ट्रिगर करता है। सिस्को बग आईडी: CSCvg76186।
स्रोत
2- Cisco-Smart-Exploitएक्सप्लॉइट
सिस्को SmartInstall एक्सप्लॉइट [CVE-2018-0171]
- Cisco Smart Install - Crash (PoC)एक्सप्लॉइट
embedi · hardware · 29 मार्च 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।