CVE-2023-4542
D-Link DAR-8000-10 sys1.php OS कमांड इंजेक्शन
- प्रकाशित
- 25 अग॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
D-Link DAR-8000-10 में 20230809 तक एक भेद्यता पाई गई। इसे क्रिटिकल के रूप में वर्गीकृत किया गया है। यह फ़ाइल /app/sys1.php के अज्ञात भाग को प्रभावित करता है। तर्क cmd के साथ इनपुट id का हेरफेर OS कमांड इंजेक्शन की ओर ले जाता है। हमले को दूरस्थ रूप से आरंभ करना संभव है। एक्सप्लॉइट को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस भेद्यता का संबद्ध पहचानकर्ता VDB-238047 है। नोट: इस प्रकटीकरण के बारे में विक्रेता से पहले ही संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1CVE-2023-4542 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो D-Link DAR-8000-10 में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है, जो वेबशेल लिखने और कमांड निष्पादित करने के लिए SQL इंजेक्शन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।