CVE-2020-16152
Extreme Networks ExtremeWireless Aerohive HiveOS और IQ Engine में NetConfig UI प्रशासनिक इंटरफ़ेस, 10.0r8a तक, हमलावरों को root उपयोगकर्ता के रूप में PHP कोड निष्पादित करने की अनुमति देता...
- प्रकाशित
- 14 नव॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Extreme Networks ExtremeWireless Aerohive HiveOS और IQ Engine में NetConfig UI प्रशासनिक इंटरफ़ेस, 10.0r8a तक, हमलावरों को root उपयोगकर्ता के रूप में PHP कोड निष्पादित करने की अनुमति देता है, जो इस कोड को लॉग फ़ाइल में डालने और फिर उस फ़ाइल तक पहुँचने वाले दूरस्थ HTTP अनुरोधों के माध्यम से होता है।
स्रोत
1- CVE-2020-16152एक्सप्लॉइट
CVE-2020-16152 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Aerohive/Extreme Networks HiveOS में PHP स्ट्रिंग ट्रंकेशन और लॉग पॉइज़निंग के माध्यम से LFI-to-RCE, जो कमज़ोर एक्सेस पॉइंट्स पर रूट एक्सेस सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।