CVE-2020-12124
WAVLINK WN530H4 M30H4.V5030.190403 के /cgi-bin/live_api.cgi एंडपॉइंट में एक रिमोट कमांड-लाइन इंजेक्शन भेद्यता एक हमलावर को बिना प्रमाणीकरण के रूट के रूप में मनमाने Linux कमांड निष्पादित करने की अनुमति देती है।
- प्रकाशित
- 2 अक्टू॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WAVLINK WN530H4 M30H4.V5030.190403 के /cgi-bin/live_api.cgi एंडपॉइंट में एक रिमोट कमांड-लाइन इंजेक्शन भेद्यता एक हमलावर को बिना प्रमाणीकरण के रूट के रूप में मनमाने Linux कमांड निष्पादित करने की अनुमति देती है।
स्रोत
2CVE-2020-12124 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, Wavlink WN530H4 राउटर में /cgi-bin/live_api.cgi एंडपॉइंट के माध्यम से कमांड इंजेक्शन भेद्यता, जो दूरस्थ कोड निष्पादन को सक्षम बनाता है।
CVE-2020-12124 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Wavlink AC1200 राउटर को लक्षित करता है, CGI इंटरफेस में अनप्रमाणित कमांड इंजेक्शन और स्टैक बफर ओवरफ्लो प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।