CVE-2023-1389
TP-Link Archer AX-21 कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 15 मार्च 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 1 मई 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
TP-Link Archer AX21 (AX1800) के 1.1.4 Build 20230219 से पहले के फर्मवेयर संस्करणों में वेब प्रबंधन इंटरफ़ेस पर स्थित /cgi-bin/luci;stok=/locale एंडपॉइंट के country फ़ॉर्म में एक कमांड इंजेक्शन भेद्यता मौजूद थी। विशेष रूप से, write ऑपरेशन के country पैरामीटर को popen() की कॉल में उपयोग किए जाने से पहले सैनिटाइज़ नहीं किया गया था, जिससे एक अप्रमाणित हमलावर एक साधारण POST अनुरोध के माध्यम से कमांड इंजेक्ट कर सकता था, जिन्हें root के रूप में निष्पादित किया जाता था।
स्रोत
3- CVE-2023-1389एक्सप्लॉइट
CVE-2023-1389 के लिए प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, जो TP-Link Archer AX21 में एक अनप्रमाणित कमांड इंजेक्शन है, जो फ़ाइल स्थानांतरण और रिवर्स शेल क्षमताएँ प्रदान करती है।
- CVE-2023-1389एक्सप्लॉइट
TP-Link Archer AX21 - असत्यापित कमांड इंजेक्शन [Loader]
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।