CVE-2018-5347
Seagate Personal Cloud में Seagate Media Server में views.py में uploadTelemetry और getLogs फ़ंक्शन में बिना प्रमाणीकरण के कमांड इंजेक्शन है, क्योंकि .psp URL को fastcgi.server घटक द्वारा संभाला...
- प्रकाशित
- 12 जन॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Seagate Personal Cloud में Seagate Media Server में views.py में uploadTelemetry और getLogs फ़ंक्शन में बिना प्रमाणीकरण के कमांड इंजेक्शन है, क्योंकि .psp URL को fastcgi.server घटक द्वारा संभाला जाता है और शेल मेटाकैरेक्टर का सही ढंग से निपटान नहीं किया जाता है।
स्रोत
1SecuriTeam · hardware · 11 जन॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।