CVE-2019-3929
Crestron के कई उत्पादों में कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 30 अप्रैल 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 3 मई 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
क्रेस्ट्रॉन AM-100 फर्मवेयर 1.6.0.2, क्रेस्ट्रॉन AM-101 फर्मवेयर 2.7.0.1, बार्को wePresent WiPG-1000P फर्मवेयर 2.3.0.10, बार्को wePresent WiPG-1600W फर्मवेयर 2.4.1.19 से पहले, एक्सट्रॉन ShareLink 200/250 फर्मवेयर 2.0.3.4, Teq AV IT WIPS710 फर्मवेयर 1.1.0.7, SHARP PN-L703WA फर्मवेयर 1.4.2.3, ऑप्टोमा WPS-Pro फर्मवेयर 1.0.0.5, ब्लैकबॉक्स HD WPS फर्मवेयर 1.0.0.5, इनफोकस LiteShow3 फर्मवेयर 1.0.16 और इनफोकस LiteShow4 2.0.0.7, file_transfer.cgi HTTP एंडपॉइंट के माध्यम से कमांड इंजेक्शन की चपेट में हैं। एक दूरस्थ, बिना प्रमाणीकरण वाला हमलावर इस कमजोरी का उपयोग करके रूट के रूप में ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है।
स्रोत
3- CVE-2019-3929एक्सप्लॉइट
Crestron/Barco/Extron/InFocus/TeqAV रिमोट कमांड इंजेक्शन (CVE-2019-3929) Metasploit मॉड्यूल
Jacob Baines · hardware · 3 मई 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।