CVE-2023-1671
Sophos Web Appliance कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 4 अप्रैल 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- Sophos
- साक्ष्य देखे गए
- 25 अप्रैल 2023
Sophos Web Appliance कमांड इंजेक्शन भेद्यता
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
Sophos Web Appliance के संस्करण 4.3.10.4 से पुराने warn-proceed handler में एक pre-auth command injection भेद्यता मनमाने कोड के निष्पादन की अनुमति देती है।
CVE-2023-1671 के लिए Python-आधारित शोषण जिसमें परीक्षण और शोषण कार्य हैं। DNS पिंग के माध्यम से भेद्यता का परीक्षण करता है, फिर कमांड इंजेक्शन के माध्यम से कमजोर सर्वरों पर मनमाना कमांड निष्पादित करता है।
CVE-2023-1671-POC, dnslog प्लेटफ़ॉर्म पर आधारित
Sophos Web Appliance में Pre-Auth RCE
Behnam Abasi Vanda · php · 25 अप्रैल 2023
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।