CVE-2018-6000
AsusWRT 3.0.0.4.384_10007 से पहले के संस्करणों में एक समस्या खोजी गई। vpnupload.cgi में router/httpd/web.c में स्थित do_vpnupload_post फ़ंक्शन NVRAM कॉन्फ़िगरेशन मान सेट करने की कार्यक्षमता प्रदान करता...
- प्रकाशित
- 22 जन॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 22 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AsusWRT 3.0.0.4.384_10007 से पहले के संस्करणों में एक समस्या खोजी गई। vpnupload.cgi में router/httpd/web.c में स्थित do_vpnupload_post फ़ंक्शन NVRAM कॉन्फ़िगरेशन मान सेट करने की कार्यक्षमता प्रदान करता है, जो हमलावरों को एडमिन पासवर्ड सेट करने, SSH डेमॉन लॉन्च करने (या infosvr कमांड मोड सक्षम करने) और परिणामस्वरूप एक क्राफ्टेड अनुरोध के माध्यम से दूरस्थ प्रशासनिक पहुँच प्राप्त करने की अनुमति देता है। यह CVE-2018-5999 के साथ मिलकर बिना प्रमाणीकरण वाले हमलावरों के लिए उपलब्ध है।
स्रोत
2Pedro Ribeiro · hardware · 22 जन॰ 2018
Metasploit · hardware · 26 फ़र॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।