CVE-2020-8515
एकाधिक DrayTek Vigor राउटर्स के वेब प्रबंधन पृष्ठ में भेद्यता
- प्रकाशित
- 1 फ़र॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 मार्च 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
DrayTek Vigor2960 1.3.1_Beta, Vigor3900 1.4.4_Beta, तथा Vigor300B 1.3.3_Beta, 1.4.2.1_Beta, और 1.4.4_Beta डिवाइस cgi-bin/mainfunction.cgi URI पर शेल मेटाकैरेक्टर के माध्यम से (बिना प्रमाणीकरण के) रूट के रूप में रिमोट कोड निष्पादन की अनुमति देती हैं। यह समस्या Vigor3900/2960/300B v1.5.1 में ठीक कर दी गई है।
स्रोत
4- CVE-2020-8515एक्सप्लॉइट
CVE-2020-8515 में Draytek राउटर में कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। इसमें स्वचालित शोषण, रिवर्स शेल डिलीवरी, और nuclei स्कैनिंग टेम्पलेट्स के साथ एकीकरण शामिल है।
- nmap_draytek_rceस्कैनर
Draytek डिवाइस पर CVE-2020-8515 का पता लगाने के लिए nmap स्क्रिप्ट
CVE-2020-8515 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो DrayTek राउटरों को लक्षित करता है, जिसमें अनधिकृत HTTP अनुरोध के माध्यम से रिमोट कोड निष्पादन होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।