CVE-2023-20209
Cisco Expressway Series और Cisco TelePresence Video Communication Server (VCS) के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता, एप्लिकेशन पर रीड-राइट विशेषाधिकार रखने वाले एक प्रमाणित, दूरस्थ...
- प्रकाशित
- 16 अग॰ 2023
- अद्यतन
- 16 दिस॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Expressway Series और Cisco TelePresence Video Communication Server (VCS) के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता, एप्लिकेशन पर रीड-राइट विशेषाधिकार रखने वाले एक प्रमाणित, दूरस्थ हमलावर को कमांड इंजेक्शन हमला करने की अनुमति दे सकती है, जिसके परिणामस्वरूप प्रभावित डिवाइस पर दूरस्थ कोड निष्पादन हो सकता है। यह भेद्यता उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अपर्याप्त सत्यापन के कारण है। एक हमलावर प्रभावित डिवाइस के वेब-आधारित प्रबंधन इंटरफ़ेस पर एक क्राफ्टेड अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को रूट विशेषाधिकारों के साथ एक दूरस्थ शेल स्थापित करने की अनुमति दे सकता है।
स्रोत
1- CVE-2023-20209एक्सप्लॉइट
CVE-2023-20209 के लिए विस्तृत तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Cisco Expressway में एक पोस्ट-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता, जिसमें चरण-दर-चरण कोड प्रवाह वॉकथ्रू और शोषण नोट्स शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।