CVE-2018-20218
फ़र्मवेयर 2.56 और उससे नीचे वाले Teracue ENC-400 डिवाइसों में एक समस्या पाई गई। लॉगिन फ़ॉर्म /usr/share/www/check.lp फ़ाइल में उपयोगकर्ता इनपुट को बिना किसी प्रकार के escaping या सत्यापन के सीधे शेल कमांड में पास...
- प्रकाशित
- 17 मार्च 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 22 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 94.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
फ़र्मवेयर 2.56 और उससे नीचे वाले Teracue ENC-400 डिवाइसों में एक समस्या पाई गई। लॉगिन फ़ॉर्म /usr/share/www/check.lp फ़ाइल में उपयोगकर्ता इनपुट को बिना किसी प्रकार के escaping या सत्यापन के सीधे शेल कमांड में पास करता है। एक हमलावर लॉगिन फ़ॉर्म में "password" पैरामीटर का उपयोग करके कमांड इंजेक्शन करने में सक्षम है।
स्रोत
1Stephen Shkardoon · hardware · 22 फ़र॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।