CVE-2023-38120
Adtran SR400ac ping कमांड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 3 मई 2024
- अद्यतन
- 18 सित॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Adtran SR400ac ping कमांड इंजेक्शन रिमोट कोड निष्पादन भेद्यता यह भेद्यता दूरस्थ हमलावरों को Adtran SR400ac राउटर के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। हालाँकि इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक है, मौजूदा प्रमाणीकरण तंत्र को दरकिनार किया जा सकता है। विशिष्ट दोष ping कमांड के भीतर मौजूद है, जो JSON-RPC पर उपलब्ध है। एक क्राफ्टेड host पैरामीटर उपयोगकर्ता-आपूर्ति स्ट्रिंग से निर्मित सिस्टम कॉल के निष्पादन को ट्रिगर कर सकता है। एक हमलावर इस भेद्यता का लाभ उठाकर root के संदर्भ में कोड निष्पादित कर सकता है। . ZDI-CAN-20525 था।
स्रोत
1Adtran SR400ac ping कमांड इंजेक्शन रिमोट कोड निष्पादन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।