CVE-2019-1914
Cisco Small Business 220 Series Smart Switches कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 7 अग॰ 2019
- अद्यतन
- 20 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 30 सित॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Small Business 220 Series Smart Switches के वेब प्रबंधन इंटरफ़ेस में एक भेद्यता एक प्रमाणित, दूरस्थ हमलावर को कमांड इंजेक्शन हमला करने की अनुमति दे सकती है। यह भेद्यता उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण है। एक हमलावर वेब प्रबंधन इंटरफ़ेस के कुछ हिस्सों में एक दुर्भावनापूर्ण अनुरोध भेजकर इस भेद्यता का शोषण कर सकता है। दुर्भावनापूर्ण अनुरोध भेजने के लिए, हमलावर के पास वेब प्रबंधन इंटरफ़ेस में privilege level 15 उपयोगकर्ता के रूप में एक वैध लॉगिन सत्र होना आवश्यक है। प्रभावित स्विच के कॉन्फ़िगरेशन के आधार पर, दुर्भावनापूर्ण अनुरोध HTTP या HTTPS के माध्यम से भेजा जाना चाहिए। एक सफल शोषण हमलावर को root उपयोगकर्ता के विशेषाधिकारों के साथ मनमाने शेल कमांड निष्पादित करने की अनुमति दे सकता है।
स्रोत
1bashis · hardware · 30 सित॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।