CVE-2021-3122
CMCAgent, NCR Command Center Agent 16.3 में, Aloha POS/BOH सर्वरों पर, एक runCommand पैरामीटर (पोर्ट 8089 पर भेजे गए XML दस्तावेज़ के भीतर) प्रस्तुत करने की अनुमति देता है, जो SYSTEM के रूप में...
- प्रकाशित
- 7 फ़र॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CMCAgent, NCR Command Center Agent 16.3 में, Aloha POS/BOH सर्वरों पर, एक runCommand पैरामीटर (पोर्ट 8089 पर भेजे गए XML दस्तावेज़ के भीतर) प्रस्तुत करने की अनुमति देता है, जो SYSTEM के रूप में एक मनमाने कमांड के दूरस्थ, बिना प्रमाणीकरण के निष्पादन को सक्षम बनाता है, जैसा कि 2020 और/या 2021 में वास्तविक दुनिया में शोषण किया गया था। नोट: विक्रेता का रुख यह है कि शोषण केवल एक निश्चित "गलत कॉन्फ़िगरेशन" वाले उपकरणों पर होता है।
स्रोत
1- CVE-2021-3122-Detailsअनुसंधान
CVE-2021-3122 का विस्तृत विवरण, NCR AlohaPOS में एक ज़ीरो-डे, जिसमें खोज पद्धति और शोषण विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।