CVE-2021-37748
Grandstream HT801 डिवाइसों पर 1.0.29 से पहले के संस्करणों में सीमित कॉन्फ़िगरेशन शेल (/sbin/gs_config) में कई बफर ओवरफ्लो दूरस्थ प्रमाणित उपयोगकर्ताओं को एक क्राफ्टेड manage_if सेटिंग के माध्यम से root के रूप में...
- प्रकाशित
- 28 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Grandstream HT801 डिवाइसों पर 1.0.29 से पहले के संस्करणों में सीमित कॉन्फ़िगरेशन शेल (/sbin/gs_config) में कई बफर ओवरफ्लो दूरस्थ प्रमाणित उपयोगकर्ताओं को एक क्राफ्टेड manage_if सेटिंग के माध्यम से root के रूप में मनमाना कोड निष्पादित करने की अनुमति देते हैं, जिससे इस शेल के इच्छित प्रतिबंधों को दरकिनार कर डिवाइस का पूर्ण नियंत्रण प्राप्त किया जा सकता है। प्रमाणीकरण के लिए उपयोग की जा सकने वाली डिफ़ॉल्ट कमजोर क्रेडेंशियल्स मौजूद हैं।
स्रोत
1- CVE-2021-37748एक्सप्लॉइट
CVE-2021-37748 के लिए एक्सप्लॉइट कोड जो Grandstream HT801 ATA को लक्षित करता है, तैयार किए गए HTTP अनुरोधों के माध्यम से दूरस्थ कोड निष्पादन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।