CVE-2022-36267
Airspan AirSpot 5410 संस्करण 0.3.4.1-4 और उससे नीचे के संस्करणों में एक अनधिकृत रिमोट कमांड इंजेक्शन भेद्यता (Unauthenticated Remote Command Injection Vulnerability) मौजूद है। पिंग कार्यक्षमता को...
- प्रकाशित
- 8 अग॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 20 सित॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Airspan AirSpot 5410 संस्करण 0.3.4.1-4 और उससे नीचे के संस्करणों में एक अनधिकृत रिमोट कमांड इंजेक्शन भेद्यता (Unauthenticated Remote Command Injection Vulnerability) मौजूद है। पिंग कार्यक्षमता को उपयोगकर्ता प्रमाणीकरण के बिना कॉल किया जा सकता है, जब किसी दुर्भावनापूर्ण HTTP अनुरोध को तैयार करते समय किसी एक पैरामीटर में कोड इंजेक्ट किया जाता है, जिससे रिमोट कोड निष्पादन (remote code execution) संभव हो जाता है। यह भेद्यता बाइनरी फ़ाइल /home/www/cgi-bin/diagnostics.cgi के माध्यम से शोषित की जाती है, जो अनधिकृत अनुरोधों और अस्वच्छित (unsanitized) डेटा को स्वीकार करती है। परिणामस्वरूप, एक दुर्भावनापूर्ण अभिनेता एक विशिष्ट अनुरोध तैयार कर सकता है और डिवाइस के साथ दूरस्थ रूप से इंटरैक्ट कर सकता है।
स्रोत
2CVE-2022-36267 के लिए PoC स्क्रिप्ट: Airspan AirSpot 5410 एंटीना में अनधिकृत रिमोट कमांड इंजेक्शन भेद्यता का शोषण करता है।
Samy Younsi · linux · 20 सित॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।