CVE-2019-18371
Xiaomi Mi WiFi R3G डिवाइसों में 2.28.23-stable से पहले एक समस्या खोजी गई थी। गलत कॉन्फ़िगर किए गए NGINX alias के माध्यम से मनमानी फ़ाइलों को पढ़ने के लिए एक directory traversal भेद्यता मौजूद है, जैसा कि...
- प्रकाशित
- 23 अक्टू॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xiaomi Mi WiFi R3G डिवाइसों में 2.28.23-stable से पहले एक समस्या खोजी गई थी। गलत कॉन्फ़िगर किए गए NGINX alias के माध्यम से मनमानी फ़ाइलों को पढ़ने के लिए एक directory traversal भेद्यता मौजूद है, जैसा कि api-third-party/download/extdisks../etc/config/account द्वारा प्रदर्शित किया गया है। इस भेद्यता के साथ, हमलावर प्रमाणीकरण को बायपास कर सकता है।
स्रोत
2- UltramanGaiaPoC
Xiaomi Router R3G में versi… तक एक लॉगिन बायपास (CVE-2019-18371) और एक कमांड इंजेक्शन भेद्यता (CVE-2019-18370)
एक लॉगिन बायपास (CVE-2019-18371) और एक कमांड इंजेक्शन कमजोरी (CVE-2019-18370) Xiaomi Router R3G में संस्करण 2.28.23 तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।