CVE-2023-44221
SonicWall SMA100 उपकरणों में OS कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 5 दिस॰ 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- sonicwall
- साक्ष्य देखे गए
- 1 मई 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SMA100 SSL-VPN प्रबंधन इंटरफ़ेस में विशेष तत्वों का अनुचित निष्प्रभावीकरण, प्रशासनिक विशेषाधिकार वाले किसी दूरस्थ प्रमाणित हमलावर को 'nobody' उपयोगकर्ता के रूप में मनमाने कमांड इंजेक्ट करने की अनुमति देता है, जिससे संभावित रूप से OS कमांड इंजेक्शन भेद्यता उत्पन्न हो सकती है।
स्रोत
1- watchTowr-vs-SonicWall-PreAuth-RCE-Chainएक्सप्लॉइट
SonicWall SMA 100 उपकरणों पर प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन के लिए PoC एक्सप्लॉइट श्रृंखला, जो CVE-2023-44221 और CVE-2024-38475 का शोषण करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।