CVE-2019-14931
Mitsubishi Electric Europe B.V. ME-RTU डिवाइसों (2.02 तक) और INEA ME-RTU डिवाइसों (3.0 तक) में एक समस्या खोजी गई है। एक अनधिकृत रिमोट OS कमांड इंजेक्शन भेद्यता एक हमलावर को RTU पर मनमाने कमांड...
- प्रकाशित
- 28 अक्टू॰ 2019
- अद्यतन
- 10 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mitsubishi Electric Europe B.V. ME-RTU डिवाइसों (2.02 तक) और INEA ME-RTU डिवाइसों (3.0 तक) में एक समस्या खोजी गई है। एक अनधिकृत रिमोट OS कमांड इंजेक्शन भेद्यता एक हमलावर को RTU पर मनमाने कमांड निष्पादित करने की अनुमति देती है, क्योंकि असुरक्षित उपयोगकर्ता-आपूर्ति डेटा RTU के सिस्टम शेल में पास किया जाता है। `mobile.php` में कार्यक्षमता उपयोगकर्ताओं को मोबाइल कनेक्शन टेस्ट के माध्यम से साइटों या IP पतों को पिंग करने की क्षमता प्रदान करती है। जब मोबाइल कनेक्शन टेस्ट सबमिट किया जाता है, तो परीक्षण निष्पादित करने के लिए `action.php` को कॉल किया जाता है। एक हमलावर परीक्षण डेटा सबमिट करने पर ऑपरेटिंग सिस्टम कमांड निष्पादित करने के लिए `host` वेरिएबल में शेल कमांड सेपरेटर (;) का उपयोग कर सकता है।
स्रोत
1- Mitsubishi Electric smartRTU / INEA ME-RTU - Unauthenticated OS Command Injection Bind Shellएक्सप्लॉइट
xerubus · php · 12 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।