CVE-2018-18852
Cerio DT-300N डिवाइस, संस्करण 1.1.6 से 1.1.12 तक, OS कमांड इंजेक्शन की अनुमति देते हैं, क्योंकि वेब-इंटरफ़ेस की PING सुविधा में Save.cgi के उपयोग से ping कमांड निष्पादित करने हेतु इनपुट सत्यापन उचित रूप से नहीं...
- प्रकाशित
- 18 जून 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cerio DT-300N डिवाइस, संस्करण 1.1.6 से 1.1.12 तक, OS कमांड इंजेक्शन की अनुमति देते हैं, क्योंकि वेब-इंटरफ़ेस की PING सुविधा में Save.cgi के उपयोग से ping कमांड निष्पादित करने हेतु इनपुट सत्यापन उचित रूप से नहीं किया जाता; इसका शोषण अक्टूबर 2018 में वास्तविक दुनिया में किया गया था।
स्रोत
2- CVE-2018-18852एक्सप्लॉइट
CERIO RCE CVE-2018-18852, रूट उपयोगकर्ता के रूप में प्रमाणित (विक्रेता डिफ़ॉल्ट) वेब-आधारित RCE।
- CVE-2018-18852एक्सप्लॉइट
विक्रेता डिफ़ॉल्ट क्रेडेंशियल का उपयोग करके CERIO राउटर (DT300N, DT100G, AMR-3204, WMR-200N) के लिए प्रमाणित रिमोट कोड निष्पादन एक्सप्लॉइट। MIPS आर्किटेक्चर को लक्षित करने वाला Python PoC।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।